【问题标题】:Trigger alarm based on a rate-limit on S3 GetObject and DeleteObject requests根据 S3 GetObject 和 DeleteObject 请求的速率限制触发警报
【发布时间】:2021-01-19 01:50:30
【问题描述】:

最近,我的一个 AWS 账户遭到入侵,幸运的是我们能够及时更改所有安全信息。为避免此类情况再次发生,首先要做的就是制定秘密信息管理流程。

也就是说,如果从我的 AWS 账户内发生多次下载或删除,我还想触发 cloudwatch 警报。

我遇到过类似的解决方案

  1. AWS WAF
  2. 准备好 CDN
  3. 在 S3 中的事件上触发 lambda 函数

解决方案 #1 和 #2 无法满足我的要求,因为它们会限制来自 AWS 外部的请求。一旦在 S3 级别实现,它将自动限制内部和外部请求。

在解决方案 #3 中,当超过阈值时间限制和阈值文件数时,我无法在我的 lambda 函数中获取 IP 请求的多个对象。

是否有可能通过 S3 级别的速率限制来发出警报?

【问题讨论】:

  • 您要创建警报或速率限制请求吗?请将您的问题限制为一个问题。

标签: amazon-web-services amazon-s3 aws-lambda amazon-cloudwatch amazon-cloudtrail


【解决方案1】:

AWS 没有直接在 S3 上提供速率限制,但您可以使用 CloudTrails 对 SNS 主题实施警报。

除非您明确要求团队中的任何人删除您的 S3 存储桶中的对象,否则您不应向任何人提供访问权限。以下是您可以遵循的一些想法:

实现最低权限访问

  • 您可以阻止访问以删除 IAM 用户上的对象 级别,因此任何人都无法删除任何项目。
  • 您可以修改 Bucket 策略以提供 DeleteObject 访问权限 特定用户/角色作为条件。

启用多重身份验证 (MFA) 删除

  • MFA 删除有助于防止意外删除存储桶。如果外交部 删除未启用,任何具有足够密码的用户 特权 root 或 IAM 用户可以永久删除 Amazon S3 对象。

  • MFA 删除需要对任一 以下操作: 更改存储桶的版本控制状态 永久删除对象版本。

S3 对象锁定

S3 对象锁定使您能够使用“一次写入多次读取”(WORM) 模型存储对象。 S3 对象锁定有助于防止意外或不当删除数据。例如,您可以使用 S3 对象锁定来帮助保护您的 AWS CloudTrail 日志。

Amazon Macie 与 Amazon S3

Macie 使用机器学习来自动发现、分类和保护 AWS 中的敏感数据。 Macie 识别敏感数据,例如个人身份信息 (PII) 或知识产权。它为您提供仪表板和警报,让您了解这些数据是如何被访问或移动的。


您可以详细了解 S3 的最佳安全实践。 https://aws.amazon.com/premiumsupport/knowledge-center/secure-s3-resources/

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2018-11-05
    • 2013-12-13
    • 1970-01-01
    • 1970-01-01
    • 2017-10-03
    • 2018-07-18
    • 1970-01-01
    相关资源
    最近更新 更多