Score:0

ป้องกันไม่ให้ผู้ใช้ EC2 เห็นความลับและข้อมูลประจำตัวของ AWS

ธง cn

คำนำ:

ฉันใช้อินสแตนซ์ windows EC2 พร้อมแนบบทบาทที่อนุญาตให้เข้าถึงความลับเฉพาะของ AWS Secrets Manager เราไม่เคยใช้คีย์การเข้าถึงโดยตรง แอปที่ทำงานบนอินสแตนซ์ต้องสามารถดึงความลับเหล่านี้ได้

ขณะนี้ผู้ใช้ปลายทางของอินสแตนซ์นี้จำเป็นต้อง RDP ในอินสแตนซ์นั้นเพื่อทำงานของตน ผู้ใช้ปลายทางไม่ทราบโดยตรงว่าพวกเขาสามารถเข้าถึงความลับของผู้จัดการความลับได้ แต่ก็เป็นไปได้

ผู้ใช้ปลายทางกำลังเข้าถึงแอป CLI และเว็บไซต์ที่ทำงานในเครื่อง EC2

ปัญหา:

เนื่องจากอินสแตนซ์มีบทบาทที่ช่วยให้มองเห็นความลับได้ ผู้ใช้ปลายทางจึงสามารถใช้ AWS cli หรือ curl ฯลฯ ขณะอยู่ในเซสชัน RDP เพื่อดึงข้อมูลลับที่พวกเขาไม่ควรเข้าถึงได้โดยตรง

คำถาม:

ฉันจะป้องกันไม่ให้ผู้ใช้ปลายทางเข้าถึงข้อมูลลับได้อย่างไร ในขณะที่ปล่อยให้อินสแตนซ์มีอิสระที่จำเป็นในการปฏิบัติหน้าที่ มีบางอย่างที่สามารถทำได้ในแง่ของสิทธิ์ผู้ใช้บนอินสแตนซ์หรือไม่ วิธีแก้ปัญหาอื่น ๆ ?

Tim avatar
gp flag
Tim
ฉันไม่แน่ใจว่าคุณสามารถป้องกันไม่ให้ผู้ใช้เข้าถึงสิ่งที่บทบาทของอินสแตนซ์อนุญาตได้ คุณอาจต้องดูว่ามีการควบคุมระดับผู้ใช้ Windows บางประเภทเพื่อป้องกันสิ่งนี้หรือไม่ มิฉะนั้นคุณอาจต้องป้องกันไม่ให้ RDPing เข้าสู่เครื่อง
cn flag
นอกเหนือจากการใช้ windows controls เพื่อป้องกันไม่ให้ผู้ใช้เรียกใช้ AWS CLI หรือ SDK ใดๆ ฉันไม่แน่ใจว่าเป็นไปได้

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา