Amazon Macie
Security Cloud Practitioner Solutions Architect Associate

Amazon Macie

Amazon Macie

Automatyczne odkrywanie i ochrona danych wrazliwych w Amazon S3. Machine learning do wykrywania PII, danych finansowych, credentials i innych poufnych informacji w Twoich bucketach.

Amazon Macie to w pelni zarzadzana usluga wykorzystujaca machine learning i dopasowywanie wzorcow do automatycznego odkrywania, klasyfikacji i ochrony danych wrazliwych w Amazon S3. Macie skanuje obiekty w bucketach i identyfikuje dane osobowe (PII), dane finansowe, credentials i inne poufne informacje.

Macie automatycznie tworzy inwentaryzacje bucketow S3 na Twoim koncie, analizuje ustawienia dostepnosci i szyfrowania, a nastepnie skanuje wybrane buckety pod katem danych wrazliwych. Znalezione dane sa klasyfikowane (np. numer PESEL, karta kredytowa, haslo, klucz API) i raportowane jako findings do AWS Security Hub i EventBridge.

Czy wiesz, ze...

Wedlug raportu Verizon Data Breach Investigations, bledy w konfiguracji chmury (w tym publiczne buckety S3) sa przyczyna ponad 20% wyciekow danych. Amazon Macie automatycznie identyfikuje publicznie dostepne buckety i te bez szyfrowania. W 2023 roku AWS rozszerzyl Macie o Automated Sensitive Data Discovery, ktore automatycznie profiluje buckety bez koniecznosci tworzenia discovery jobs.

Pro Tip

Zacznij od wlaczenia Automated Sensitive Data Discovery - Macie automatycznie wybierze probke obiektow z kazdego bucketu i stworzy profil danych wrazliwych. Dopiero potem uruchom pelne discovery jobs na bucketach, ktore zawieraja najbardziej wrazliwe dane. Uzyj Allow Lists, zeby wyeliminowac false positives (np. testowe numery kart kredytowych w srodowisku dev).

Amazon Macie to serwis bezpieczenstwa danych, ktory uzywa machine learning i dopasowania wzorcow do automatycznego wykrywania i ochrony danych wrazliwych przechowywanych w Amazon S3. Identyfikuje dane osobowe (PII), credentiale, dane finansowe i inne informacje poufne.

1

Wlaczenie Amazon Macie

Wlaczasz Macie jednym kliknieciem w konsoli AWS. Przy aktywacji Macie automatycznie tworzy service-linked role i zaczyna inventaryzacje wszystkich bucketow S3 w Twoim koncie. Otrzymujesz natychmiastowy przeglad: ile masz bucketow, czy sa publiczne, czy maja szyfrowanie, ile danych przechowujesz. Ten przeglad jest bezplatny.

2

Tworzenie discovery jobs

Discovery job to zadanie skanowania wybranych bucketow S3. Konfigurujesz: ktore buckety skanowac (mozesz uzyc kryteriow jak tagi, prefiks, rozmiar), harmonogram (jednorazowo lub cyklicznie - dziennie, tygodniowo, miesiecznie), sampling depth (procent obiektow do przeskanowania). Mozesz tez wlaczyc automated sensitive data discovery dla calego konta.

3

Wykrywanie danych wrazliwych

Macie analizuje zawartosc obiektow S3 szukajac: danych osobowych (imiona, adresy, numery PESEL, numery dowodow, email), danych finansowych (numery kart kredytowych, kont bankowych), credentiali (klucze API, hasla, tokeny), danych medycznych. Obsluguje formaty: CSV, JSON, Parquet, text, PDF, Microsoft Office, archiva ZIP/GZIP.

4

Klasyfikacja danych

Kazdy wykryty element jest klasyfikowany wg typu (PII, financial, credentials) i severity (Low, Medium, High). Macie uzywa managed data identifiers (ponad 100 wbudowanych wzorcow) oraz custom data identifiers (Twoje wlasne regex i keywords). Wyniki sa agregowane na poziomie bucketu - widzisz ktore buckety zawieraja najwiecej danych wrazliwych.

5

Generowanie findings

Macie generuje dwa typy findingsow: Sensitive Data findings (znaleziono dane wrazliwe w obiekcie) i Policy findings (bucket ma niebezpieczna konfiguracje - publiczny dostep, brak szyfrowania, wylaczy logging). Kazdy finding zawiera: lokalizacje (bucket, klucz obiektu), typ danych, ilosc wystapien, severity i sugerowana akcje.

6

Alerty i integracja

Findings sa automatycznie publikowane do EventBridge i Security Hub. Skonfiguruj reguly EventBridge aby reagowac na findings: wyslij alert SNS, uruchom Lambda do automatycznej kwarantanny bucketu, utworz ticket. W Security Hub findings z Macie laczysz z wynikami z Inspector i GuardDuty dla pelnego obrazu bezpieczenstwa.

Praktyczne wskazowki dotyczace skutecznego wykrywania i ochrony danych wrazliwych w S3 z Amazon Macie.

One-click enable dla calego konta

Wlacz automated sensitive data discovery zamiast recznego tworzenia jobow. Macie automatycznie skanuje probke obiektow ze wszystkich bucketow kazdego dnia, priorytetyzujac buckety ktore nigdy nie byly skanowane lub dawno nie byly sprawdzane. To najszybszy sposob na uzyskanie pelnego obrazu danych wrazliwych w Twoim koncie bez konfiguracji.

Poczatkujacy

Custom data identifiers - regex dla Twoich danych

Managed identifiers pokrywaja standardowe typy PII, ale Twoja organizacja moze miec wlasne formaty danych wrazliwych. Stworz custom data identifiers uzywajac regex: numery klientow, wewnetrzne identyfikatory projektow, kody produktow. Dodaj keywords (proximity words) aby zmniejszyc false positives - np. regex dla numeru + keyword "PESEL" w poblizu.

Zaawansowany

Managed data identifiers - PII bez konfiguracji

Macie ma ponad 100 wbudowanych detektorow PII dostosowanych do roznych krajow. Dla Polski wykrywa: numery PESEL, NIP, REGON, numery dowodow osobistych, numery paszportow. Sprawdz liste managed identifiers w dokumentacji - mozesz wlaczyc/wylaczyc konkretne identyfikatory dla danego discovery job aby zoptymalizowac dokladnosc.

Poczatkujacy

Sampling - kontroluj koszty skanowania

Macie nalicza koszty za kazdy przeskanowany GB danych. Dla duzych bucketow uzyj sampling depth (np. 10-20%) aby uzyskac statystycznie istotny obraz bez skanowania wszystkiego. Dla bucketow z krytycznymi danymi ustaw 100%. Automated discovery automatycznie uzywa inteligentnego samplingu - skanuje rozne obiekty w kolejnych dniach.

Poczatkujacy

Automatyczna remediacja niebezpiecznych bucketow

Skonfiguruj EventBridge rule na Macie Policy findings (public bucket, unencrypted). Lambda moze automatycznie: wlaczyc Block Public Access, wlaczyc default encryption (SSE-S3 lub SSE-KMS), dodac tag "requires-review". Dla Sensitive Data findings - Lambda moze przeniesc obiekt do bucketu kwarantanny z restrykcyjnym bucket policy.

Zaawansowany

GDPR/RODO compliance z Macie

Macie jest kluczowym narzedziem dla zgodnosci z RODO. Pomaga spelnic wymog "knowledge of data" - wiesz gdzie przechowujesz dane osobowe. Regularny discovery job dokumentuje zakres przetwarzania danych. Polacz z AWS Config rules aby zapewnic, ze buckety z PII maja odpowiednie szyfrowanie, wersjonowanie i lifecycle policies. Eksportuj raporty findings do S3 jako dowod compliance.

Zaawansowany

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z Amazon Macie bezposrednio w konsoli AWS.

Do czego sluzy Amazon Macie?

01

Wykrywanie PII w S3

Automatycznie znajdz dane osobowe (PESEL, numery dowodow, adresy email, numery telefonow) w plikach przechowywanych w S3.

02

Audyt bucketow S3

Inwentaryzacja wszystkich bucketow S3 z analiza dostepnosci publicznej, szyfrowania, wersjonowania i replikacji.

03

Compliance i RODO

Identyfikuj buckety zawierajace dane osobowe podlegajace RODO, PCI DSS lub HIPAA i podejmij dzialania naprawcze.

04

Wykrywanie wycieku credentials

Znajdz klucze API AWS, tokeny, hasla i inne credentials przypadkowo zapisane w plikach na S3.

Co musisz wiedziec?

Sensitive Data Discovery Job

Zadanie skanowania wybranych bucketow S3 pod katem danych wrazliwych. Mozesz skonfigurowac jednorazowe lub cykliczne zadania z filtrami na typ plikow, rozmiar i prefiks.

Finding

Raport o znalezionych danych wrazliwych (Sensitive Data finding) lub problemie z konfiguracja bucketu (Policy finding). Zawiera typ danych, lokalizacje i severity.

Managed Data Identifier

Wbudowane detektory danych wrazliwych utrzymywane przez AWS. Obsluguja ponad 100 typow danych: numery PESEL, karty kredytowe, adresy email, klucze API i inne.

Custom Data Identifier

Wlasne detektory definiowane przez regex i opcjonalne slowa kluczowe. Uzywane do wykrywania danych specyficznych dla organizacji (np. wlasne numery klientow).

S3 Bucket Inventory

Automatyczny przeglad wszystkich bucketow S3 na koncie. Pokazuje publiczny dostep, szyfrowanie, wersjonowanie, tagi i ilosc obiektow.

Allow List

Lista dozwolonych wzorcow danych, ktore Macie ma ignorowac. Np. publiczne numery telefonow firmy lub testowe numery kart kredytowych.

Architektura: Ochrona danych wrazliwych z Amazon Macie

Macie automatycznie skanuje buckety S3, wykrywa dane wrazliwe i uruchamia automatyczna remediacje - od kwarantanny po powiadomienia zespolu security.

S3 Buckets
S3 Buckets Buckety z danymi: dokumenty, logi, eksporty, backupy baz danych
Discovery jobs
Amazon Macie
Amazon Macie Skanowanie ML + pattern matching: PII, credentials, dane finansowe, custom identifiers
Wyniki skanowania
Findings Sensitive Data findings i Policy findings z severity i lokalizacja
Event rules
Amazon EventBridge
Amazon EventBridge Routing findingsow do odpowiednich targetow na podstawie severity i typu
Remediacja
Lambda (auto-kwarantanna)
Lambda (auto-kwarantanna) Przenosi obiekty z PII do bucketu kwarantanny, blokuje publiczny dostep
Alerty
Security Hub + SNS
Security Hub + SNS Centralny widok findingsow, powiadomienia email/Slack dla zespolu security
Wlacz automated sensitive data discovery dla calego konta zamiast recznych jobow - Macie inteligentnie priorytetyzuje buckety i uzywa samplingu dla optymalnych kosztow.
Custom data identifiers z regex i keywords sa kluczowe dla danych specyficznych dla Twojej organizacji (numery klientow, wewnetrzne kody) - managed identifiers nie pokryja wszystkiego.
Dla RODO/GDPR - polacz Macie z AWS Config aby automatycznie egzekwowac szyfrowanie i access control na bucketach gdzie wykryto dane osobowe.

Ile kosztuje Amazon Macie?

Inwentaryzacja bucketow

Miesieczna oplata za kazdy bucket S3 monitorowany przez Macie.

$0.10 za bucket miesiecznie (pierwsze 10,000)

Skanowanie danych

Oplata za kazdy GB danych przeskanowanych w sensitive data discovery jobs.

$1.00 za pierwszy GB, potem $0.10-$0.50/GB

Automated Sensitive Data Discovery

Automatyczne profilowanie bucketow z probkowaniem obiektow.

$1.25 za bucket miesiecznie + koszty skanowania

Free Trial

30-dniowy darmowy okres probny na inwentaryzacje bucketow i automated discovery.

30 dni za darmo na nowym koncie

Przyklady AWS CLI

Wlacz Amazon Macie

Aktywuje Macie na koncie AWS

aws macie2 enable-macie

Utworz discovery job

Skanuje wybrany bucket S3 pod katem danych wrazliwych

aws macie2 create-classification-job \
 --job-type ONE_TIME \
 --name "Skan-bucket-produkcyjny" \
 --s3-job-definition '{"bucketDefinitions":[{"accountId":"123456789012","buckets":["moj-bucket-produkcyjny"]}]}' \
 --managed-data-identifier-selector ALL

Lista findings

Wyswietla znalezione dane wrazliwe z severity High

aws macie2 list-findings \
 --finding-criteria '{"criterion":{"severity.description":{"eq":["High"]}}}' \
 --query "findingIds" \
 --output json

Statystyki bucketow

Podsumowanie bezpieczenstwa bucketow S3 na koncie

aws macie2 get-bucket-statistics \
 --query "{Buckety:bucketsCount,Klasyfikowalne:classifiableObjectCount,Publiczne:publiclyAccessibleCount}" \
 --output table

Quiz: Amazon Macie

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Jakie dane Macie potrafi wykrywac w S3?

2. Co to sa Managed Data Identifiers?

3. Czy Macie skanuje dane poza Amazon S3?

4. Do czego sluzy Custom Data Identifier w Macie?

Chcesz poznac Amazon Macie w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac Amazon Macie krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy