1760793941
2025-10-18 13:05:00
У AWS есть введена аттестация экземпляра EC2новая функция безопасности, которая позволяет клиентам проверять, что на их виртуальных машинах используются утвержденные конфигурации программного обеспечения криптографически безопасным способом. Эта возможность обеспечивается модулем Nitro Trusted Platform (НитроТРМ) и аттестуемые AMI.
С Аттестация экземпляра EC2клиенты могут криптографически проверить, что на экземпляре EC2 используются доверенные конфигурации и программное обеспечение, что решает ключевую проблему для организаций со строгими требованиями безопасности и соответствия требованиям. Раньше можно было лишить администраторов и пользователей доступа оператора в EC2, но не было возможности проверить, что это было сделано. Джей Ди Бинглавный архитектор безопасности в AWS, объясняет:
Благодаря этой возможности клиенты смогут использовать весь потенциал инстансов EC2 на базе Nitro, включая высокопроизводительные сетевые устройства и оборудование для ускорителей искусственного интеллекта, одновременно поднимая планку для парадигм доверенных вычислений, таких как многосторонние вычисления.
Этот выпуск предоставляет клиентам инструменты и интерфейсы для создания защищенных и ограниченных образов машин Amazon (AMI), которые предназначены для нулевого доступа оператора и высокой надежности. Эти аттестуемые AMI могут предоставить внешним системам подтверждение содержимого системы для принятия решений по аутентификации и авторизации.
Ан Подтверждаемый ДРУГ представляет собой AMI с соответствующим криптографическим хешем, который представляет все его содержимое. Согласно документации, этот хэш генерируется в процессе создания AMI и рассчитывается на основе полного содержимого AMI, включая приложения, код и процесс загрузки.
Благодаря новой функции ключи и другие секреты можно расшифровать с помощью AWS Key Management Service (KMS) только для экземпляров EC2, на которых используется утвержденный AMI. Кроме того, организации могут создать центр сертификации (CA), который выдает сертификаты только экземплярам, в которых подтверждены утвержденные AMI. На популярном Ветка хакерских новостейнекоторые пользователи задавались вопросом, получит ли эта функция широкое распространение. Пользователь джиггаватты прокомментировал:
Для кого это? Я не знаю ни одного клиента, который был бы настолько параноиком, но при этом доверял бы публичному облаку.
Кори Куинн, главный экономист по облачным технологиям The Duckbill Group: комментарии:
Это полезно для людей, которые доверяют своим облачным провайдерам, но также не доверяют своим облачным провайдерам в очень специфических комбинациях.
Ян Цуй, герой AWS и эксперт по бессерверным технологиям, имеет другое мнение:
Новая аттестация экземпляра EC2 меняет правила игры в некоторых случаях использования корпоративного SaaS и соответствия требованиям (…) Многие предприятия предпочитают запускать программное обеспечение SaaS внутри себя, чтобы их конфиденциальные данные не покидали сеть. Но тогда у провайдера SaaS не будет возможности защитить свою интеллектуальную собственность — программное обеспечение. Имея аттестуемые AMI, поставщик SaaS может публиковать AMI вместе со своим программным обеспечением (скажем, модель искусственного интеллекта). Клиенты могут запускать экземпляры EC2 из образа и запускать программное обеспечение, но не могут получить доступ к его содержимому.
AWS — не единственный поставщик облачных услуг, который позволяет клиентам проверять, что на виртуальной машине используются надежные конфигурации и программное обеспечение: и то, и другое. Google Облако и Лазурный предлагают аналогичные возможности аттестации.
Аттестация экземпляра EC2 доступна во всех регионах AWS без дополнительной оплаты за саму функцию. Для AMI взимается стандартная плата за хранение, а для ключевых операций, если используется услуга, применяются цены на AWS KMS.
А руководство пользователя доступен для создания сертифицированного AMI Amazon Linux 2023 с использованием КИВИ Следующее поколениеинструмент с открытым исходным кодом для создания предварительно настроенных образов на базе Linux.
#AWS #представляет #аттестацию #экземпляров #EC2
Продолжение темы
