我想保护我的 Amazon Elastic Compute Cloud (Amazon EC2) 实例以满足合规性计划的要求。
解决方案
**注意:**如果您在运行 AWS 命令行界面 (AWS CLI) 命令时收到错误,请参阅 AWS CLI 错误故障排除。此外,请确保您使用的是最新版本的 AWS CLI。
您有责任遵守合规性法律、法规和隐私计划。有关现有合规性计划的详细信息,请参阅 AWS 合规性计划。
下表包含常见的合规性计划、其要求以及有助于配置合规性的 AWS 服务:
| 合规性计划 | 关键要求 | 要使用的 AWS 服务 |
|---|
| SOC 2 | 安全性、可用性和机密性 | AWS Identity and Access Management (IAM)、AWS CloudTrail、AWS Config、Amazon GuardDuty |
| 健康保险流通与责任法案 (HIPAA) | 电子保护的健康信息 (ePHI) 加密和访问日志 | AWS Key Management Service (AWS KMS)、CloudTrail、Amazon Macie |
| 支付卡行业数据安全标准 (PCI DSS) | 持卡人数据保护和 Web 应用程序防火墙 (WAF) | AWS WAF、AWS Shield、Amazon Inspector |
| 通用数据保护条例 (GDPR) | 个人身份信息 (PII) 保护及删除权 | Macie、AWS Lambda |
| ISO 27001 | 风险管理和加密 | AWS Security Hub、AWS Artifact |
| 美国国家标准与技术研究院 (NIST) 800-53 | 访问控制和日志记录 | AWS Organizations 服务控制策略 (SCP) |
| 联邦风险和授权管理计划 (FedRAMP) | 美国政府云安全 | AWS GovCloud(美国)、AWS Control Tower |
为了满足合规性要求,最佳做法是为 EC2 实例实施分层安全方法。
使用访问控制以遵循最低权限原则
要为 SOC 2、NIST 和 ISO 27001 等计划配置合规性,请执行以下操作:
设置静态加密和传输中加密
要为 HIPPA、PCI DSS 和 GDPR 等计划配置合规性,请执行以下操作:
设置网络安全防火墙
要为 PCI DSS、FedRAMP 和 NIST 等计划配置合规性,请执行以下操作:
设置审计跟踪记录
要为 SOC 2、ISO 27001 和 HIPAA 等计划配置合规性,请执行以下操作:
配置补丁管理和漏洞扫描
要为 PCI DSS 和 FedRAMP 等计划配置合规性,请执行以下操作:
设置 SSH 访问权限
要为 SOC 2、HIPAA、PCI DSS 和 NIST 等计划配置合规性,请执行以下操作:
设置威胁检测
要为 SOC 2 和 IS 27001 等计划配置合规性,请配置以下 GuardDuty 设置:
检索实例相关信息以获取报告
要获取实例的 ID、标签和合规性状态等数据,请运行以下 describe-instances AWS CLI 命令:
aws ec2 describe-instances --query Reservations[*].Instances[*].{InstanceId, InstanceType, LaunchTime, State.Name, Tags[?Key==`Name`].Value} --output text > instances.csv
**重要事项:**最佳做法是定期审核并更新您的配置,以便在标准更改时保持合规性。