AWS Security best practices 安全最佳實務

更新 發佈閱讀 3 分鐘

AWS 安全最佳實務主要來自 AWS Well-Architected Framework 的安全支柱,強調保護資料、系統和資產,同時滿足業務需求。​

身份與存取管理

實施最小權限原則,使用 IAM 角色而非長期存取金鑰,並強制多因素認證 (MFA),尤其是根帳戶。​

定期輪換存取金鑰,每 3 個月一次,並使用 IAM Identity Center 進行集中式管理,以降低未授權存取風險。​

避免根帳戶日常使用,改用 IAM 使用者或角色,並透過屬性基礎存取控制 (ABAC) 細分權限。​

資料保護

對靜態和傳輸中資料強制加密,使用 AWS KMS 管理金鑰,並依資料分類等級應用不同控制,如標籤和 SCP。​

啟用 S3 物件鎖定、版本控制和 Glacier Vault Lock,防止刪除或修改,並審核共享資源權限。​

限制直接存取敏感資料,使用 Amazon QuickSight 等儀表板或自動化工作流程取代手動操作。​

基礎設施保護

定期掃描並修補 EC2、ECS 和 EKS 漏洞,使用 Amazon Inspector 和 Systems Manager Patch Manager。​

強化網路安全,啟用 VPC Flow Logs、AWS WAF 和 Shield,優先使用 PrivateLink 或 Transit Gateway 避免公網暴露。​

對容器和 Lambda 應用最小權限 IAM 角色,啟用 ECR 映像掃描,並使用 ACM 管理 TLS 憑證。​

偵測與回應

啟用 CloudTrail、GuardDuty 和 Security Hub,集中日誌至安全帳戶,並設定自動警報。​

建立事件回應計劃,包括預先佈署工具、鑑識準備和測試 playbook,追蹤第三方存取活動。​

持續審核 IAM 政策、S3 權限和合規性,結合自動化政策減少手動錯誤。​

留言
avatar-img
郝信華 iPAS AI應用規劃師 學習筆記
37會員
570內容數
現職 : 富邦建設資訊副理 證照:經濟部 iPAS AI應用規劃師 初級+中級(數據分析) AWS Certified AI Practitioner (AIF-C01) 其他:富邦美術館志工
2025/12/30
Each organization’s cloud journey is unique. To succeed in your transformation, you’ll need to envision your desired target state, understand your clo
Thumbnail
2025/12/30
Each organization’s cloud journey is unique. To succeed in your transformation, you’ll need to envision your desired target state, understand your clo
Thumbnail
2025/12/29
商業視角:策略與成果 Business perspective: strategy and outcomes   從商業角度來看,重點在於確保您的雲端投資能夠加速實現您的數位轉型目標和業務成果。它包含下圖所示的八項能力。常見的利害關係人包括執行長 (CEO)、財務長 (CFO)、首席營運長 (CO
Thumbnail
2025/12/29
商業視角:策略與成果 Business perspective: strategy and outcomes   從商業角度來看,重點在於確保您的雲端投資能夠加速實現您的數位轉型目標和業務成果。它包含下圖所示的八項能力。常見的利害關係人包括執行長 (CEO)、財務長 (CFO)、首席營運長 (CO
Thumbnail
2025/12/29
卓越營運有五項設計原則: 將操作視為程式碼:在雲端,您可以將用於應用程式程式碼的相同工程規範套用到整個環境。您可以將整個工作負載(應用程式、基礎架構)定義為程式碼,並使用程式碼進行更新。您可以將操作流程實作為程式碼,並透過回應事件來觸發它們,從而實現流程的自動化執行。透過將操作視為程式碼,您可以減
2025/12/29
卓越營運有五項設計原則: 將操作視為程式碼:在雲端,您可以將用於應用程式程式碼的相同工程規範套用到整個環境。您可以將整個工作負載(應用程式、基礎架構)定義為程式碼,並使用程式碼進行更新。您可以將操作流程實作為程式碼,並透過回應事件來觸發它們,從而實現流程的自動化執行。透過將操作視為程式碼,您可以減
看更多
你可能也想看
Thumbnail
最近 vocus 開放了一個新福利:考績優異的同事,可以申請遠端工作,公司還直接送一張機票。消息一出,全公司瞬間進入「旅遊準備模式🏖️」: 有人半夜在比價住宿,打開十幾個分頁算平均一晚到底要不要超過 2,000; 有人打開影片看「__城市一日生活費實測」; 也有人開始打開試算表,冷靜的敲著計
Thumbnail
最近 vocus 開放了一個新福利:考績優異的同事,可以申請遠端工作,公司還直接送一張機票。消息一出,全公司瞬間進入「旅遊準備模式🏖️」: 有人半夜在比價住宿,打開十幾個分頁算平均一晚到底要不要超過 2,000; 有人打開影片看「__城市一日生活費實測」; 也有人開始打開試算表,冷靜的敲著計
Thumbnail
如何查詢 CloudTrail Event history 使用 Event name 篩選 RequestSpotFleet CloudTrail Event history 使用 Resource name 篩選,該 Request ID (提提知道ID) 使用上述查詢,目的是為了
Thumbnail
如何查詢 CloudTrail Event history 使用 Event name 篩選 RequestSpotFleet CloudTrail Event history 使用 Resource name 篩選,該 Request ID (提提知道ID) 使用上述查詢,目的是為了
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News