أكبر حدث لـ AWS لهذا العام هو re:Invent، والذي حدث بعد عيد الشكر مباشرةً في الفترة من 2 إلى 6 ديسمبر من هذا العام. يُشار إلى الأسابيع السابقة باسم “pre:Invent” حيث يحدث ارتفاع طفيف في الإعلانات ثم يتم إصدار إعلانات أخرى أثناء المؤتمر. تم نشر أكثر من 500 مقالة إعلانية في AWS ما هو الجديد منذ بداية شهر نوفمبر (ما يقرب من 23% من إجمالي العام البالغ 2200)، لذلك اخترنا فقط العناصر المفضلة لدينا هنا نظرًا لفوائدها بالنسبة لفرق الأمان.

وتتشابه مسارات التركيز النموذجية (RCPs) إلى حد كبير مع مسارات التركيز المستمر (SCPs)، ولكنها تنطبق على سياسات الموارد. وتسمح هذه القواعد بوضع قواعد على مستوى المنظمة يمكن أن تؤثر على جميع الموارد بمختلف أنواعها، لضمان عدم إمكانية مشاركتها خارج المؤسسة، أو الحد من كيفية الوصول إليها. لقد نشرنا كيفية استخدام سياسات التحكم في موارد AWS كإرشاداتنا حول بعض حالات الاستخدام المثيرة للاهتمام لهذه الميزة وكيفية نشرها بأمان. اقرأ مدونة AWS هنا.

مفهوم آخر للسياسة على مستوى المنظمة هو السياسات التعريفية الجديدة. توفر هذه مجموعة من 6 EC2 ذات صلة إعدادات التي لها فوائد أمنية. يتضمن ذلك فرض IMDSv2، وتحديد الحسابات التي يمكن للمستخدمين استخدام AMIs منها، والمزيد. كان من الممكن تحقيق هذه الميزات مسبقًا عن طريق تكوين كل حساب وتعيين SCPs لضمان عدم تغيير الإعدادات، ولكن باستخدام هذه الإمكانية الجديدة، يمكنك تحديد هذه الإعدادات بسهولة أكبر عبر مؤسسة أو مجموعات حسابات. وتقتصر هذه الإعدادات على إعدادات محددة، ولكن هذا يبسط هذه الخدمة. ونتيجة لذلك، ولأول مرة، تدعم AWS رسائل الخطأ المخصصة وتوفر إمكانية التدقيق لتحديد ما سيتأثر بهذه الإعدادات. وهذا يجعل من السهل نشر هذه الإمكانية بثقة أفضل بأنها لن تعطل سير العمل الحالي، وإذا تسببت في انقطاعات، فإن رسائل الخطأ المخصصة ستسهل على المهندسين استكشاف الأخطاء وإصلاحها. اقرأ مدونة AWS هنا.

إذا كنت تريد السماح لموظفيك بالوصول إلى وظائف AWS المتعلقة بالشبكات، ولكنك لا تريدهم أن يجعلوا EC2 متاحًا للعامة، فقد كان الأمر محرجًا تاريخيًا لأنه تضمن إعداد بعض الشبكات ثم منع التعديلات أو الإضافات إلى إعداد الشبكة باستخدام SCPs. مع ميزة الوصول العام لحظر VPC الجديدة، أصبح هذا أسهل بكثير وتم دمجه بالفعل في السياسات التعريفية المذكورة أعلاه. اقرأ مدونة AWS هنا.

تحتوي جميع حسابات AWS على عنوان بريد إلكتروني وكلمة مرور مرتبطة بها نظرًا للمستخدم الجذر للحساب، والذي تجاوز وصول موفر الهوية المطلوب الذي يريد معظم الأشخاص الوصول إلى حساباتهم من خلاله. يمكن للعملاء ربط جهاز MFA، أو حظر الوصول مع SCP، ولكن كانت هناك دائمًا مخاوف من الاضطرابات التي لا يمكن التراجع عنها إلا بواسطة المستخدم الجذر، مثل سياسة حاوية S3 التي تم تكوينها بشكل خاطئ. أصدرت AWS الآن إمكانية إدارة الوصول إلى الجذر والسماح بتنفيذ المهام التي يتم التحكم فيها بإحكام، مثل إصلاح مجموعة S3 ذات السياسة السيئة. اقرأ مدونة AWS هنا.

بعض الإعلانات الكبيرة الأخرى الجديرة بالذكر هي جديدة الاستجابة للحوادث الخدمة، وهي قاعدة بيانات علائقية جديدة بدون خادم متعددة المناطق تسمى DSQL، يدعم الإصدار الثاني من Aurora Serverless الآن التحجيم إلى الصفروطريقة لجعل S3 أشبه بقاعدة البيانات عبر جداول S3.

بعض ميزات الأمان المفيدة التي تم الإعلان عنها هي:

مع وجود الكثير من الإعلانات، قد يكون لديك إعلانات أخرى أعجبتك أيضًا، ولكننا نعتقد أن هذه هي الإعلانات الرئيسية التي يجب الاهتمام بها بالنسبة لفرق الأمان.

شاركها.
اترك تعليقاً