使用 Amazon Macie 发现敏感数据
使用机器学习发现存储在 S3 存储桶中的 PII。
使用 Amazon Macie 发现敏感数据 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
隐藏数据问题
您无法保护自己不知道存在的数据。随着时间推移,S3 存储桶会堆积文件,其中可能包含客户 PII、凭证或没人记得存储过的财务记录。
Amazon Macie可以自动发现并分类 S3 存储中的敏感数据,从而解决这一问题。
Macie 的功能
Macie是一项数据安全服务,利用机器学习和模式匹配在 S3 中查找敏感数据。
它可以识别PII(个人身份信息),例如姓名、地址和政府签发的身份证件号码,以及财务数据和凭证数据,然后报告这些数据所在的位置及其暴露程度。
敏感数据发现
Macie 会运行发现作业,对选定存储桶中的对象进行抽样或扫描,并对其内容分类。
作业会生成发现结果,详细说明发现了哪类敏感数据、位于哪个对象中以及数量多少。您可以一次性运行作业,也可以按计划运行,以便在数据发生变化时保持分类结果最新。
托管标识符和自定义标识符
Macie 自带用于常见数据类型的托管数据标识符,例如信用卡号、AWS 密钥和护照号码。
您还可以使用正则表达式定义自定义数据标识符,以捕获组织特有的模式,例如内部账号编号格式,从而让 Macie 理解哪些数据对您而言属于敏感数据。
存储桶清单与安全状况
除了内容之外,Macie 还会持续评估您的 S3安全状况。它会标记公开可访问、未加密或与其他账户共享的存储桶。
这一清单视图可以一眼回答一个关键问题:哪些存储桶既包含敏感数据,又处于暴露状态?这些存储桶就是您的最高优先级。
阅读 Macie 发现结果
Macie 会生成两类发现结果:敏感数据发现结果(此对象包含 PII)和策略发现结果(此存储桶的设置存在风险)。
每条发现结果都包含严重性和详细信息。风险最高的情况是:敏感数据位于同时公开可访问或未加密的存储桶中。
Macie 与 Security Hub
Macie 的发现结果会以标准化的 ASFF 格式流入 AWS Security Hub,与 GuardDuty 及其他服务的警报汇聚到同一处。
它们还可以触发 EventBridge 规则,因此发现暴露的 PII 后,可以自动启动修复流程,例如限制存储桶访问或通知数据所有者。
注重成本的扫描
持续扫描每个对象可能成本高昂,因为 Macie 会根据检查的数据量收费。
请使用抽样,只针对可能包含敏感数据的存储桶,并合理安排作业。Macie 的自动发现功能会智能地对存储桶进行抽样,以受控成本实现广泛覆盖。
处理发现的问题
只有采取响应措施,发现才有价值。当 Macie 在暴露的存储桶中发现 PII 时,请进行修复:启用 Block Public Access、开启加密、收紧存储桶策略,或将数据移至妥善保护的位置。
请跟踪发现结果直到关闭,避免敏感数据长期处于未受保护状态。
自动化发现
Macie 的自动敏感数据发现功能会持续对您账户中的存储桶进行抽样,逐步建立敏感数据所在位置的动态地图,而无需您单独安排各项作业。
请将其与最高风险存储桶上的定期深度发现作业结合使用,以实现全面覆盖,并随着数据新增和变更持续更新。
合规价值
GDPR、HIPAA 和 PCI DSS 等法规要求您了解受监管数据的存储位置。Macie 的自动发现和报告功能可以提供这一证据。
它将人工且容易出错的审计转变为持续的机器驱动流程,为您的安全和合规义务提供有力支持。
快速检查
确定 Macie 的核心任务。
回顾
Amazon Macie利用机器学习、托管和自定义数据标识符以及发现作业,自动发现并分类 S3 中的 PII 等敏感数据。它还会评估存储桶的安全状况,标记公开或未加密的存储桶,帮助您优先处理同时暴露的敏感数据。发现结果会流入 Security Hub 和 EventBridge,用于修复问题并支持 GDPR 和 HIPAA 合规,而且始终应跟进到问题解决。
常见问题解答
「使用 Amazon Macie 发现敏感数据」课时是免费的吗?
是的 — 「使用 Amazon Macie 发现敏感数据」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「使用 Amazon Macie 发现敏感数据」这节课中我会学到什么?
使用机器学习发现存储在 S3 存储桶中的 PII。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「使用 Amazon Macie 发现敏感数据」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 阻止公开访问并设置存储桶策略
- 访问点与对象所有权
- 使用 Amazon Macie 发现敏感数据
- 数据生命周期与安全删除