最新发布《数智时代的AI人才粮仓模型解读白皮书(2024版)》,立即领取! 了解详情
写点什么

Amazon Inspector 简介

  • 2015-12-02
  • 本文字数:1329 字

    阅读完需:约 4 分钟

在最近的 Re:Invent 大会上,Amazon 公布了一款新的安全评估和合规性服务。这项服务叫 Amazon Inspector,现在提供预览版。

Andy Jassy,Amazon 网络服务的高级副总裁是这样定位这项服务的:“Inspector 是一款自动安全评估服务,当在AWS 上开发应用程序的时候,它会查找安全和合规性问题。”

当组织运用云来快速传送应用程序和服务的时候,在安全缺陷因为速度提升需要权衡的时候,安全缺陷被忽视的机率就提升了。Jeff Barr,Amazon 网络服务的首席传播者把这项服务看作一个“缩短代码完成到代码测试部署的时间”的方法。Barr 还补充道:“许多组织没有足够的在职安全员工来进行耗时的人工检查单独的服务器和其他资源。”

Amazon Inspector 去除了人工合规性检查,能够为审核方面的使用自动输出报告。为了建立一个 Inspector 作业,管理员必须首先定义一个可以附加元数据在 Production, QA, UAT 等等环境上的应用程序。然后,管理员需要配置一组需要应用的 Rule 包。Rule 包可能包含有:

  • 应用程序安全最佳实践
  • 网络安全最佳实践
  • 身份验证最佳实践
  • 操作系统安全最佳实践
  • 应用程序安全最佳实践(这里原文就与第一条一模一样)
  • PCI DSS 3.0 评估(给需要验证支付卡产业合规性的顾客)

由于 Amazon Inspector 是一个托管式服务,Amazon 现在提供了几百条规则,并将持续把 AWS 安全研究者团队开发的新的规则添加到库中。因此,随着 Amazon 不断地开发,顾客可以增大他们现有的安全团队的知识。

另一个管理员需要做的配置是评估需要运行的持续时间。在 Inspector 运行过程中,Inspector Agent 将在 EC2 实例上运行,它将监控网络、文件系统和进程的活动。评估可以运行 15 分钟,1 小时,8 小时,12 小时或是一整天。Amazon 建议 24 小时运行评估,就可以传送更多综合的结果。

图片来源: https://aws.amazon.com/blogs/aws/amazon-inspector-automated-security-assessment-service/

在评估运行之后,管理员可以期望接收一份 Amazon Inspector Findings 报告。这份报告会强调推荐优先表,包括哪个 Rule 包识别出了不足。下面的图片是一个管理员在评估运行后可以看见的报告的典型例子。

图片来源: http://aws.amazon.com/inspector/

Amazon 不是唯一的一家提供基于云的安全评估和合规性服务的公司。它们面对着来自微软和 Nessus 这些也提供 PCI DSS 合规性评估的公司的竞争。 PowerUpCloud ,一家云咨询服务公司,最近在博客上发布了有关它们使用AWS Inspector 的经验,并提供了和Nessus 的对比。“AWS Inspector 旨在做Nessus 做的事情,所以我们先行试用了一番。Inspector 还是一个新的产品,它将会变得更好,它不会很快取代Nessus。它现在仅在Amaz on Linux 和 Ubuntu 实例上受支持。但是 Inspector 和它的使用便捷给我们留下了很深的印象。”

微软最近在 AzureCon 介绍了Azure Security Center,这表明微软也加入了云服务安全评估和合规性领域。

查看英文原文: Introducing Amazon Inspector


感谢张龙对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群(已满),InfoQ 读者交流群(#2))。

2015-12-02 18:001568
用户头像

发布了 218 篇内容, 共 64.9 次阅读, 收获喜欢 75 次。

关注

评论

发布
暂无评论
发现更多内容

即构发布 LCEP 低代码互动平台产品 RoomKit,实现互动房间0代码搭建

ZEGO即构

Kafka 发送消息过程中拦截器的用途?

码农架构

Java kafka 程序员 架构

怎么理解Kafka消费者与消费组之间的关系?

码农架构

Java 大数据 程序员 架构

做了6年的Android,Jetpack-MVVM-高频提问和解答,看看这篇文章吧!

欢喜学安卓

android 程序员 面试 移动开发

【百度技术分享】San介绍以及在百度APP的实践

百度Geek说

Java JavaScript feed

使用logstash作为docker日志驱动收集日志

远鹏

Docker Logstash 日志系统

2021版阿里Java亿级并发设计手册:基础+数据库+缓存+消息队列+分布式+维护+实战

Java架构追梦

Java 阿里巴巴 面试 系统架构 亿级并发

重磅发布 | 3.4K Star可视化神器来啦

百度开发者中心

工具 可视化 #飞桨#

🎨 HTTP 协议的前世今生

飞天小牛肉

Java 程序员 面试 计算机网络 2月春节不断更

商务部CECBC专委会-商务联络部长王聚师:中医国际化的数字创新密码

CECBC

数字

百度亮相全球量子信息处理顶会QIP2021 推动全球量子科技进步

爱极客侠

零基础实现Java直播(二):实现流程

ZEGO即构

架构师训练营大作业

Geek_f06ede

图解分析:Kafka 生产者客户端工作原理

码农架构

Java 程序员 架构 kafak

安卓开发在线!Android面试吃透这一篇就没有拿不到的offer!大厂内部资料

欢喜学安卓

android 程序员 面试 移动开发

“双循环”下的数字货币棋局

CECBC

数字货币

产品经理:一款用户全量会话轨迹管理产品是怎么炼成的?

博睿数据

架构师训练营大作业(二)

Geek_f06ede

Kafka生产者哪些重要的参数是我们需要注意的?

码农架构

Java kafka 程序员 架构 消息中间件

为什么联盟链系统没有“激励”?

CECBC

区块链

5分钟让你理解K8S必备架构概念,以及网络模型(上)

大数据 架构

重磅发布 | 2021年OpenAtom XuperChain开源技术路径

百度开发者中心

百度 #区块链#

Kafka消费者提交消费位移时提交的是当前消费到的最新消息的 offset 还是 offset+1?

码农架构

Java kafka 程序员 架构 消息中间件

anyRTC新春大礼包

anyRTC开发者

音视频 WebRTC RTC

函数式编程Stream接口真的有那么好用吗?

码农架构

Java 程序员 架构

电子书下载|2020 年云原生年货小红书来啦!

阿里巴巴云原生

容器 微服务 开发者 云原生 k8s

JDK1.8升级这么久!Stream流的规约操作有哪些?

码农架构

Java 架构 jdk 函数编程

【JS】事件委托

德育处主任

JavaScript 大前端 js 2月春节不断更

开发Kafka消费者客户端需要注意哪些事项?

码农架构

Kafka在哪些场景下会造成重复消费或消息丢失?

码农架构

Java kafka 程序员 架构 消息中间件

Clubhouse是个啥?一夜爆火一码难求

架构精进之路

七日更 2月春节不断更 clubhouse

Amazon Inspector简介_架构_Kent Weare_InfoQ精选文章