写点什么

Amazon Inspector 简介

  • 2015-12-02
  • 本文字数:1329 字

    阅读完需:约 4 分钟

在最近的 Re:Invent 大会上,Amazon 公布了一款新的安全评估和合规性服务。这项服务叫 Amazon Inspector,现在提供预览版。

Andy Jassy,Amazon 网络服务的高级副总裁是这样定位这项服务的:“Inspector 是一款自动安全评估服务,当在AWS 上开发应用程序的时候,它会查找安全和合规性问题。”

当组织运用云来快速传送应用程序和服务的时候,在安全缺陷因为速度提升需要权衡的时候,安全缺陷被忽视的机率就提升了。Jeff Barr,Amazon 网络服务的首席传播者把这项服务看作一个“缩短代码完成到代码测试部署的时间”的方法。Barr 还补充道:“许多组织没有足够的在职安全员工来进行耗时的人工检查单独的服务器和其他资源。”

Amazon Inspector 去除了人工合规性检查,能够为审核方面的使用自动输出报告。为了建立一个 Inspector 作业,管理员必须首先定义一个可以附加元数据在 Production, QA, UAT 等等环境上的应用程序。然后,管理员需要配置一组需要应用的 Rule 包。Rule 包可能包含有:

  • 应用程序安全最佳实践
  • 网络安全最佳实践
  • 身份验证最佳实践
  • 操作系统安全最佳实践
  • 应用程序安全最佳实践(这里原文就与第一条一模一样)
  • PCI DSS 3.0 评估(给需要验证支付卡产业合规性的顾客)

由于 Amazon Inspector 是一个托管式服务,Amazon 现在提供了几百条规则,并将持续把 AWS 安全研究者团队开发的新的规则添加到库中。因此,随着 Amazon 不断地开发,顾客可以增大他们现有的安全团队的知识。

另一个管理员需要做的配置是评估需要运行的持续时间。在 Inspector 运行过程中,Inspector Agent 将在 EC2 实例上运行,它将监控网络、文件系统和进程的活动。评估可以运行 15 分钟,1 小时,8 小时,12 小时或是一整天。Amazon 建议 24 小时运行评估,就可以传送更多综合的结果。

图片来源: https://aws.amazon.com/blogs/aws/amazon-inspector-automated-security-assessment-service/

在评估运行之后,管理员可以期望接收一份 Amazon Inspector Findings 报告。这份报告会强调推荐优先表,包括哪个 Rule 包识别出了不足。下面的图片是一个管理员在评估运行后可以看见的报告的典型例子。

图片来源: http://aws.amazon.com/inspector/

Amazon 不是唯一的一家提供基于云的安全评估和合规性服务的公司。它们面对着来自微软和 Nessus 这些也提供 PCI DSS 合规性评估的公司的竞争。 PowerUpCloud ,一家云咨询服务公司,最近在博客上发布了有关它们使用AWS Inspector 的经验,并提供了和Nessus 的对比。“AWS Inspector 旨在做Nessus 做的事情,所以我们先行试用了一番。Inspector 还是一个新的产品,它将会变得更好,它不会很快取代Nessus。它现在仅在Amaz on Linux 和 Ubuntu 实例上受支持。但是 Inspector 和它的使用便捷给我们留下了很深的印象。”

微软最近在 AzureCon 介绍了Azure Security Center,这表明微软也加入了云服务安全评估和合规性领域。

查看英文原文: Introducing Amazon Inspector


感谢张龙对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群(已满),InfoQ 读者交流群(#2))。

2015-12-02 18:002008
用户头像

发布了 218 篇内容, 共 75.5 次阅读, 收获喜欢 76 次。

关注

评论

发布
暂无评论
发现更多内容

聊聊微服务治理的落地问题 | Geek大咖说第二期

百度Geek说

微服务 自动化

为什么你的Docker容器刚启动就停了?

运维研习社

Docker Linux 5月日更

GitHub开源14.5万行阿波罗11号源代码

不脱发的程序猿

GitHub 开源 阿波罗11号

【Flutter 专题】124 日常问题小结 (三) 自定义 Dialog 二三事

阿策小和尚

5月日更 Flutter 小菜 0 基础学习 Flutter Android 小菜鸟

Django 之视图篇

若尘

django 视图 Python编程 5月日更

合作伙伴眼中的HarmonyOS 专访方太智能厨电专家俞贵涛

科技汇

集成学习中的随机森林

华为云开发者联盟

机器学习 决策树 随机森林 集成学习 Bagging

要想成为牛人,推荐学习哪种编程语言?

实力程序员

Qemu KVM Guest增强简述

焱融科技

云计算 虚拟机 高性能 存储 qemu

集群镜像:实现高效的分布式应用交付

阿里巴巴云原生

数据库 容器 开发者 云原生 存储

网格策略交易软件,量化马丁倍投交易机器人

☕️【Java 技术之旅】从底层分析LockSupport原理机制

码界西柚

Java JVM lock锁 5月日更 LockSupport

教你用User Story设计BI驾驶舱

薄荷点点

数据产品经理 用户故事地图 产品需求

从源码中来,到业务中去,React性能优化终极指南

有道技术团队

大前端 React 有道精品课

BI系统里的数据赋能与业务决策

薄荷点点

数据产品经理 决策 BI 数据驱动 风险识别

OCR性能优化:从神经网络到橡皮泥

华为云开发者联盟

神经网络 机器学习 OCR 橡皮泥 CNN网络

哈工大与华为终端有限公司签署首个HarmonyOS高校协同育人合作协议

科技汇

2021百度之星报名开启 特设“小星星”奖项鼓励少年AI人才

百度大脑

AI 百度之星 少年

并发王者课-青铜6:借花献佛-如何格式化Java内存工具JOL输出

MetaThoughts

Java 多线程 并发 并发王者课

阿里云联合中国信通院发布《云计算开放应用架构》标准,加速云原生应用规模化落地进程

阿里巴巴云原生

容器 开发者 运维 云原生 k8s

《复仇者联盟》AI换脸平台

不脱发的程序猿

人工智能 开源 AI 复仇者联盟

实测Tengine开源的Dubbo功能

捉虫大师

dubbo 网关 tengine

另一种总结的方式

Nydia

学习

2021年爆火的低代码开发技术,对企业而言有什么好处?

优秀

低代码

索信达控股:金融机构如何打造最适合自己的个性化推荐系统?

索信达控股

大数据 金融科技 金融 个性化推荐 营销数字化

MySQL 数据库救火:磁盘爆满了,怎么办?

华为云开发者联盟

数据库 磁盘 MySQL 数据库 日志文件 磁盘爆满

NUCLEO-L432KC实现UART1、UART2双串口数据通信(STM32L432KC)

不脱发的程序猿

嵌入式 stm32 单片机 NUCLEO-L432KC 串口通信

谋而后动:解读数仓计划生成中行数估算和路径生成的奥秘

华为云开发者联盟

计划 数仓 GaussDB(DWS) 查询语句 估算

并发王者课-青铜5:一探究竟-如何从synchronized理解Java对象头中的锁

MetaThoughts

Java 多线程 并发 并发王者课

最佳入门系列 | 何为服务网关?

架构精进之路

微服务 5月日更

VSCode 无鼠标操作快捷键对比Atom

追风的少年

Amazon Inspector简介_架构_Kent Weare_InfoQ精选文章