Vad är AWS Certifikathanterare (ACM)?
ACM är Amazons Certificate Manager som erbjuds som en tjänst för deras molnkunder. ACM ger sina användare alternativ för att skapa, hantera och distribuera certifikat (både offentliga och privata). AWS Certificate Manager Private Certificate Authority-tjänsten gör det möjligt för små och medelstora företag att bygga och äga Public Key Infrastructure (PKI) med i AWS molnplattform. AWS-tjänster som Elastic Load Balancers, Amazon CloudFront-distributioner, Elastic Beanstalk och AWS API Gateway är utrustade för att använda AWS Certificate Manager Service.
För mer detaljerad information om AWS Certificate Manager (ACM), vänligen läs vår bloggartikel
Bästa praxis för AWS ACM
Att följa bästa praxis för ACM-tjänster hjälper organisationer att följa revisionsprocesser och även säkerställa efterlevnad av flera säkerhetslagar, standarder och förordningar, såsom Betalningskortsindustris datasäkerhetsstandard (PCI DSS), National Institute of Standards and Technology (NIST), Australian Prudential Regulatory Authority (APRA) etc.
Här är de 10 bästa praxisen vi identifierade för AWS Certificate Manager (ACM)
- Kontroll av ACM-certifikatets utgångsdatum: En av de bästa metoderna att följa för att följa säkerhetsstandarder är att säkerställa att utgångna SSL / TLS certifikat som hanteras av ACM. Detta eliminerar risken att distribuera ett ogiltigt SSL/TLS-certifikat i resurser vilket utlöser fel i frontend. Detta kan även leda till förlorad trovärdighet för verksamheten.
- Kontroll av ACM-certifikatets giltighet: Säkerställ att förfrågningar som inkommer under utfärdande eller förnyelse av SSL/TLS-certifikat valideras regelbundet. ACM-certifikatförfrågningar blir ogiltiga om de inte valideras inom 72 timmar efter att begäran initierats. Applikationstjänster kan avbrytas under processen med att begära ett nytt certifikat.
- Användning av rotcertifikatutfärdare (CA): Enligt Amazons rekommendation är det alltid en god idé att minimera användningen av root. CAIstället kan en mellanliggande CA skapas för att utföra dagliga aktiviteter med att utfärda certifikat till slutpunkter, och i sin tur kan rot-CA utfärda certifikat till mellanliggande CA:er. På så sätt kan rot-CA:n skyddas från direkt exponering under eventuella attacker. Att tillhandahålla separata konton för rot-CA och mellanliggande CA:er är också en rekommenderad bästa praxis.
- Användning av SSL kontra TLS:Transportlagerskydd är mycket viktigt för att garantera säkerheten. Använd endast TLS version 1.1 eller senare och använd inte SSL eftersom det inte längre anses säkert.
- Skydd av privata nycklar (SSL/TLS): När du importerar certifikat istället för ACM-utfärdade certifikat, se till att nycklarna som används för att generera privata nycklar för SSL/TLS-certifikat har hög nyckelstyrka för att undvika dataintrång.
- Undvik att använda SSL-wildcard-domäncertifikat: Undvik att använda wildcard-domäncertifikat och försök istället att utfärda ett ACM-domäncertifikat för varje domän och underdomän med en egen privat nyckel. Närhelst ett intrång eller hack utförs på wildcard-certifikat komprometteras alla länkade domäner och underdomäner, vilket orsakar större säkerhetsproblem.
- Användning av importerade certifikat: Tillåt endast användning av importerade certifikat från autentiserade och betrodda partners i din organisation i ACM. När jokerteckencertifikat importeras till AWS Certificate Manager (ACM) är säkerhetsrisken hög eftersom användaren kan ha en okrypterad kopia av certifikatets privata nyckel.
- Fullständigt kvalificerat domännamn: Ett av de vanligaste misstagen organisationer begår är att använda alias i certifikat. Rekommenderad bästa praxis är att alltid använda ett fullständigt kvalificerat domännamn (FQDN) i SSL/TLS ACM-certifikat.
- Utför granskning av SSL/TLS-certifikat: För att undvika missbruk av genererade certifikat, utför regelbundna granskningar av AWS-miljön för betrodda certifikat och validera granskningsrapporten.
- Slå på AWS CloudTrail- och CloudWatch-larm: CloudTrail-loggning hjälper till att spåra historiken för AWS API-anrop och övervaka AWS-distributioner. CloudTrail kan integreras med applikationer för att utföra automatiserade loggnings- och övervakningsaktiviteter. Att aktivera CloudWatch-larmfunktionen hjälper till att varna via aviseringar när konfigurerade mätvärden bryter mot varandra.
Om din organisation letar efter implementering av AWS Certificate Authority, vänligen kontakta [e-postskyddad] för mer information. BYOK låter organisationer kryptera data i molntjänster med sina egna nycklar – som lagras i molnleverantörernas valv – samtidigt som de fortsätter att utnyttja molnleverantörens inbyggda krypteringstjänster för att skydda sina data. Win-win.
