写点什么

Amazon Inspector 简介

  • 2015-12-02
  • 本文字数:1329 字

    阅读完需:约 4 分钟

在最近的 Re:Invent 大会上,Amazon 公布了一款新的安全评估和合规性服务。这项服务叫 Amazon Inspector,现在提供预览版。

Andy Jassy,Amazon 网络服务的高级副总裁是这样定位这项服务的:“Inspector 是一款自动安全评估服务,当在AWS 上开发应用程序的时候,它会查找安全和合规性问题。”

当组织运用云来快速传送应用程序和服务的时候,在安全缺陷因为速度提升需要权衡的时候,安全缺陷被忽视的机率就提升了。Jeff Barr,Amazon 网络服务的首席传播者把这项服务看作一个“缩短代码完成到代码测试部署的时间”的方法。Barr 还补充道:“许多组织没有足够的在职安全员工来进行耗时的人工检查单独的服务器和其他资源。”

Amazon Inspector 去除了人工合规性检查,能够为审核方面的使用自动输出报告。为了建立一个 Inspector 作业,管理员必须首先定义一个可以附加元数据在 Production, QA, UAT 等等环境上的应用程序。然后,管理员需要配置一组需要应用的 Rule 包。Rule 包可能包含有:

  • 应用程序安全最佳实践
  • 网络安全最佳实践
  • 身份验证最佳实践
  • 操作系统安全最佳实践
  • 应用程序安全最佳实践(这里原文就与第一条一模一样)
  • PCI DSS 3.0 评估(给需要验证支付卡产业合规性的顾客)

由于 Amazon Inspector 是一个托管式服务,Amazon 现在提供了几百条规则,并将持续把 AWS 安全研究者团队开发的新的规则添加到库中。因此,随着 Amazon 不断地开发,顾客可以增大他们现有的安全团队的知识。

另一个管理员需要做的配置是评估需要运行的持续时间。在 Inspector 运行过程中,Inspector Agent 将在 EC2 实例上运行,它将监控网络、文件系统和进程的活动。评估可以运行 15 分钟,1 小时,8 小时,12 小时或是一整天。Amazon 建议 24 小时运行评估,就可以传送更多综合的结果。

图片来源: https://aws.amazon.com/blogs/aws/amazon-inspector-automated-security-assessment-service/

在评估运行之后,管理员可以期望接收一份 Amazon Inspector Findings 报告。这份报告会强调推荐优先表,包括哪个 Rule 包识别出了不足。下面的图片是一个管理员在评估运行后可以看见的报告的典型例子。

图片来源: http://aws.amazon.com/inspector/

Amazon 不是唯一的一家提供基于云的安全评估和合规性服务的公司。它们面对着来自微软和 Nessus 这些也提供 PCI DSS 合规性评估的公司的竞争。 PowerUpCloud ,一家云咨询服务公司,最近在博客上发布了有关它们使用AWS Inspector 的经验,并提供了和Nessus 的对比。“AWS Inspector 旨在做Nessus 做的事情,所以我们先行试用了一番。Inspector 还是一个新的产品,它将会变得更好,它不会很快取代Nessus。它现在仅在Amaz on Linux 和 Ubuntu 实例上受支持。但是 Inspector 和它的使用便捷给我们留下了很深的印象。”

微软最近在 AzureCon 介绍了Azure Security Center,这表明微软也加入了云服务安全评估和合规性领域。

查看英文原文: Introducing Amazon Inspector


感谢张龙对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群(已满),InfoQ 读者交流群(#2))。

2015-12-02 18:002144
用户头像

发布了 218 篇内容, 共 78.6 次阅读, 收获喜欢 76 次。

关注

评论

发布
暂无评论
发现更多内容

滴滴夜莺社区文章有奖征集

滴滴云

最佳实践 奖品 案例分享 滴滴夜莺

Gradle Docker插件将SpringBoot应用程序打包为Docker镜像

wjchenge

Docker SpringBoot 2 Gradle

如何基于Spring 事件驱动模型实现业务解耦

技术进阶之路

Java spring 架构

Varchar竟然会自动存储成lob类型?

dbaplus社群

驱动力读后感之一

张老蔫

28天写作

最简单的map,filter,forEach,every,some的使用教学

coolFish(呔呆)

方法 Vue 大前端 数组 js

用最少人力玩转万亿级数据,我用的就是MongoDB

dbaplus社群

京东支付SDK重构设计与实现

京东数科风险算法与技术

webpack | 进阶用法2:代码分割和动态引入的实现方式

梁龙先森

大前端 webpack 28天写作 2月春节不断更

欢迎来到,2021摄像机竞技场

脑极体

科技,亲吻这个特别的春节

脑极体

看完字节大佬的算法刷题宝典,我直接手撕了500道算法算法题

程序员 面试 算法

分页方式,看这一篇就够了。

大伟

分页

产品经理训练营课后作业-第三周-产品思维和产品意识

.nil?

产品经理训练营

2021最新「阿里」Java高级工程师面试高频题:JVM+Redis+并发+算法+框架

比伯

Java 编程 架构 面试 计算机

精美的淘客项目完全开源啦,确定不来围观吗

Silently9527

Vue mybatis springboot uniapp

PanoVideoCall 的 Electron Demo 开源了

拍乐云Pano

html Mac windows Electron js

中国为什么加快推进数字人民币

CECBC

数字货币

架构训练营大作业(一)

一期一会

架构训练营大作业(二)

一期一会

Java并发包源码学习系列:阻塞队列实现之SynchronousQueue源码解析

Java 编程

【LeetCode】子集问题debug模式查看数据变化

Albert

算法 LeetCode 2月春节不断更

区块链--另一场改变社会组织方式的工业革命

CECBC

区块链

静默安装Oracle也没那么恐怖

MySQL从删库到跑路

oracle

作业3

瑾瑾呀

区块链在数字版权领域的应用发展报告(2020)

CECBC

版权保护

硬核!八张图搞懂 Flink 端到端精准一次处理语义 Exactly-once(深入原理,建议收藏)

五分钟学大数据

大数据 flink

如何基于Spring Aware和InitializingBean接口实现策略模式

技术进阶之路

Java spring 5 Java设计模式

「抖音同款播放器」上市:有效解决卡顿、黑屏和模糊

字节跳动技术团队

夕四今晚加班到2点30,而王二还不打算走《打工人的那些事》

谙忆

产品训练营第三次作业

Geek_79e983

Amazon Inspector简介_架构_Kent Weare_InfoQ精选文章