Aplique tags em imagens aprovadas e use uma política RAM para bloquear o lançamento de instâncias a partir de imagens sem tag.
Riscos de segurança
| Risco | Descrição |
|---|---|
| Imagens maliciosas | Imagens públicas de fontes desconhecidas podem conter malware, programas de mineração ou backdoors, permitindo que invasores assumam o controle das suas instâncias ECS. |
| Imagens vulneráveis | Imagens internas sem manutenção se tornam um vetor de ataque. Imagens desatualizadas ou sem patches podem conter vulnerabilidades como Log4j ou Heartbleed. |
| Imagens configuradas incorretamente | Imagens com padrões inseguros — como portas abertas desnecessárias ou senhas fracas — transferem esses riscos para cada instância lançada a partir delas. |
Criar e aplicar tag em uma imagem golden
Crie uma imagem de base protegida e atualizada regularmente, aplicando uma tag de aprovação. Por exemplo:
-
status: approved -
security-level: trusted -
environment: production
Após aplicar a tag em uma imagem aprovada, proteja as tags. Negue ecs:DeleteTags, ecs:UntagResources, ecs:CreateTags e ecs:TagResources em recursos de imagem ECS para impedir que usuários modifiquem as tags. O exemplo de política RAM abaixo inclui essa instrução de negação.
Localizar imagens com tag de aprovação
Antes de criar uma instância, localize o ImageId de uma imagem aprovada.
Console
Na lista de imagens do console ECS, filtre pela tag de aprovação e crie uma instância a partir de uma imagem correspondente.
API
-
Chame DescribeImages com
Tag.KeyeTag.Valuedefinidos com a tag de aprovação para recuperar os IDs das imagens correspondentes. -
Passe o
ImageIdretornado para RunInstances ou CreateInstance para criar a instância.
Aplicar uma política RAM
Use uma política RAM para bloquear a criação de instâncias ou a substituição do disco do sistema quando a imagem não possui a tag exigida. A política a seguir aplica duas regras:
-
Instrução Allow: Permite
ecs:CreateInstance,ecs:RunInstanceseecs:ReplaceSystemDisksomente quando a imagem possui a tagacs:ResourceTag/environment: production. -
Instrução Deny: Bloqueia todas as operações de tag (
ecs:DeleteTags,ecs:UntagResources,ecs:CreateTags,ecs:TagResources) em recursos de imagem ECS para impedir bypass baseado em tags.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ecs:CreateInstance",
"ecs:RunInstances",
"ecs:ReplaceSystemDisk"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"acs:ResourceTag/environment": "production"
}
}
},
{
"Effect": "Deny",
"Action": [
"ecs:DeleteTags",
"ecs:UntagResources",
"ecs:CreateTags",
"ecs:TagResources"
],
"Resource": "acs:ecs:*:*:image/*"
}
]
}
Para usuários corporativos
-
Faça logon no console do Resource Directory. No menu à esquerda, clique em Control Policies e então crie uma política personalizada com o JSON acima.
-
No diretório de recursos, selecione o nó de destino e anexe a política. A política entra em vigor para todas as contas sob esse nó.
Para usuários não corporativos
-
Faça logon no console do RAM. No menu à esquerda, clique em Policies e então crie uma política personalizada com o mesmo JSON.
-
Anexe a política a usuários RAM, grupos de usuários RAM ou funções RAM. Consulte Gerenciar autorização baseada em políticas.
Remediar instâncias não conformes
Se instâncias foram lançadas antes da política entrar em vigor, coloque-as em conformidade.
-
Se a imagem ainda existe e você a controla: adicione a tag exigida.
-
Se a imagem foi excluída ou é de uma fonte externa sem possibilidade de aplicar tag: substitua ou encerre as instâncias afetadas.