使用网络安全解决方案减少攻击面和漏洞,保护您的关键基础设施
本指南演示了如何监控运营技术(OT)、IT 或外部网络之间的连接,以确保关键工业系统的安全性和完整性。它为互联资产提供了集中监控和威胁管理,使您能够通过资产和威胁检测功能的整体视图来识别并优先处理 OT 环境所面临的风险。本指南还具有全面的监控和报告功能,可为审计和合规监管提供支持。它可以针对资产清单、漏洞、安全事件和基于时间线的网络通信审计,生成详细的报告,从而在帮助您满足合规性要求的同时,降低安全风险。
请注意:[免责声明]
Well-Architected 支柱

当您在云中构建系统时,AWS Well-Architected Framework 可以帮助您了解所做决策的利弊。框架的六大支柱使您能够学习设计和操作可靠、安全、高效、经济高效且可持续的系统的架构最佳实践。使用 AWS 管理控制台中免费提供的 AWS Well-Architected Tool,您可以通过回答每个支柱的一组问题,根据这些最佳实践来检查您的工作负载。
上面的架构图是按照 Well-Architected 最佳实践创建的解决方案示例。要做到完全的良好架构,您应该遵循尽可能多的 Well-Architected 最佳实践。
-
卓越运营
Amazon CloudWatch 服务使您能够通过监控、记录日志、设置警报和查看 Amazon EKS 环境的控制面板来优化运营。CloudWatch 可监控 Dragos 平台的带宽利用率、性能和流量参数。使用 CloudWatch 实现这些组件的可视化并进行分析,有助于您确定性能瓶颈,并针对请求进行故障排除。
-
安全性
AWS Key Management Service(AWS KMS)支持集中控制用于保护数据的加密密钥。GuardDuty 可针对详细的安全调查发现,提供可视性和补救措施。AWS Config 和 CloudWatch 可帮助您跟踪配置更改和账户内的活动。Security Hub 可帮助您跟踪环境的整体安全性。
这些服务协同工作,为本指南提供安全框架。AWS Config、AWS Identity and Access Management(IAM)和 CloudWatch 会主动锁定环境,同时 GuardDuty 和 Security Hub 则可帮助您维护可视性和更新。
-
可靠性
Amazon EKS 提供生产级 Kubernetes 控制面板,旨在提高可用性和容错能力。它在 AWS 区域的三个可用区运行 Kubernetes 控制面板,并自动管理 Kubernetes API 服务器和 Kubernetes 集群的可用性和可扩展性。Amazon EKS 会根据负载,自动扩展控制面板实例;它还会检测和替换运行状况不佳的控制面板实例,并自动修补控制面板。
-
性能效率
Amazon EKS 支持优化容器、资源管理和可扩展性管理,从而提高最终用户的性能效率。它使用专门构建的存储服务(例如 Amazon S3),以减少延迟、增加吞吐量并实现高度可扩展性。本指南使用这些服务有效地进行扩展,并减轻基础设施管理中千篇一律的繁重工作。
-
成本优化
本指南结合使用了 AWS Cost Explorer 成本管理服务和 Amazon Elastic Compute Cloud(Amazon EC2)实例的大小调整功能,以优化 Amazon EKS 的成本。Cost Explorer 成本管理器使用属于托管节点组并在 AWS 账单与成本管理控制台中激活的 Amazon EC2 实例的标签。 Cost Explorer 成本管理服务通过易于使用的界面让您直观地看到、理解和管理随着时间变化的 AWS 成本和使用情况,从而帮助您分析 AWS 账单。
-
可持续性
Amazon EC2 的自动扩缩功能使您能够在工作负载变化时添加或移除节点或容器组(pod);这种自动扩缩功能可以调整集群规模,使工作负载尽可能高效地运行,从而确保资源得到最佳利用。它还支持根据平均 CPU 利用率或平均网络进出量等指标,制定计划扩缩策略或动态扩缩策略。当与 Cost Explorer 成本管理服务结合使用时,该指南可通过尽可能地缩小实例规模,创造降低成本和提高资源效率的机会。
实施资源

提供了在 AWS 账户中进行实验和使用的详细指南。构建指南的每个阶段(包括部署、使用和清理)都将被检查,以便为部署做好准备。
示例代码为起点。它经过行业验证,是规范性但不是决定性的,可以帮助您开始。
免责声明
示例代码;软件库;命令行工具;概念验证;模板;或其他相关技术(包括由我方人员提供的任何前述项)作为 AWS 内容按照《AWS 客户协议》或您与 AWS 之间的相关书面协议(以适用者为准)向您提供。您不应将这些 AWS 内容用在您的生产账户中,或用于生产或其他关键数据。您负责根据特定质量控制规程和标准测试、保护和优化 AWS 内容,例如示例代码,以使其适合生产级应用。部署 AWS 内容可能会因创建或使用 AWS 可收费资源(例如,运行 Amazon EC2 实例或使用 Amazon S3 存储)而产生 AWS 费用。
本指南中提及第三方服务或组织并不意味着 Amazon 或 AWS 与第三方之间存在认可、赞助或从属关系。AWS 的指导是一个技术起点,您可以在部署架构时自定义与第三方服务的集成。