arrow_backফিল্ড নোটে ফিরুন
CLOUD প্রকাশিত 8 Aug 2026

আপনি যা তৈরি করেননি এমন একটি ক্লাউড এস্টেট সুরক্ষিত করা

একটি উত্তরাধিকার সূত্র AWS/Azure/GCP পরিবেশ নিরীক্ষণ, ম্যাপিং এবং লক ডাউন করার জন্য একটি ব্যবহারিক গাইড, উৎপাদন ভাঙা ছাড়াই।

আপনি সবেমাত্র তিন বছর ধরে অপরিচর্যায় বৃদ্ধি পাওয়া একটি ক্লাউড অ্যাকাউন্টের চাবি পেয়েছেন। কেউ ডকুমেন্টেশন রেখে যায়নি। IAM এ ওয়াইল্ডকার্ড অনুমতি সহ 40টি ভূমিকা রয়েছে, S3 বাকেট রয়েছে যা কেউ তৈরি করার কথা মনে করতে পারে না এবং নেটওয়ার্ক টোপোলজি বুঝতে যে শেষ ব্যক্তি তিনি 2022 সালে কোম্পানি ছেড়ে গেছেন। এটি বেশিরভাগ চাকরির বিজ্ঞাপন স্বীকার করে যা আরও সাধারণ এবং প্রথম মাস পরে সবকিছুর টোন সেট করে।

কিছু স্পর্শ করার আগে একটি ইনভেন্টরি পান

জিনিস তাত্ক্ষণিকভাবে লক করা শুরু করার জন্য তাড়াহুড়ো প্রতিরোধ করুন। আপনার প্রথমে একটি মানচিত্র প্রয়োজন। প্রতিটি অঞ্চল জুড়ে aws resourcegroupstaggingapi get-resources চালান, শুধু us-east-1 নয় — দলগুলি ap-southeast-2 এ পরীক্ষার সম্পদ স্পিন করতে ভালোবাসে এবং তাদের সম্পর্কে ভুলে যায়। এটি AWS কনফিগের সাথে যোগ করুন যদি এটি ইতিমধ্যে সক্ষম থাকে বা এখনই চালু করুন যদি এটি না হয়। Azure এ, az resource list --output table একটি স্প্রেডশীটে পাইপ করা প্রথম পাস জন্য ঠিক কাজ করে। GCP-তে, Cloud Asset Inventory এর gcloud asset search-all-resources একই দৃশ্য দেয়।

বিলিং এর বিরুদ্ধে ক্রস-রেফারেন্স করুন। যে কোনো খরচ অর্থ আপনার সম্পদ ইনভেন্টরিতে দেখা উচিত; ইনভেন্টরিতে কিছু হালিয়া কার্যকলাপ সহ শূন্য একটি আর্কাইভাল জন্য একটি প্রার্থী। এখানে বৈসম্য্য সাধারণত যেখানে ভয়ঙ্করটা লুকিয়ে আছে — এতিম EC2 ইনস্টেন্স সর্বজনীন IP সহ, ভুলে যাওয়া RDS স্ন্যাপশট অপ্রমাণীকৃত বসা, লোড ব্যালেন্সার কিছুর দিকে নির্দেশ করছে না।

IAM একটি অপরাধ দৃশ্য হিসাবে নিরীক্ষণ করুন

প্রতিটি IAM নীতি টানুন এবং "Action": "*" "Resource": "*" এর সাথে মিলিত খুঁজুন। এই সংমিশ্রণ মুষ্ঠি ব্রেক-গ্লাস অ্যাডমিন ভূমিকা বাইরে বিদ্যমান হওয়া উচিত নয় এবং এমনকি সেগুলি MFA প্রয়োগ এবং CloudTrail সতর্কতা সংযুক্ত করা উচিত। IAM অ্যাক্সেস বিশ্লেষক ব্যবহার করুন বাহ্যিক অ্যাকাউন্ট অ্যাক্সেস প্রদান করে এমন ভূমিকা খুঁজে পেতে — এটি উদ্দেশ্যমূলক ক্রস-অ্যাকাউন্ট বিশ্বাস সম্পর্ক এবং Terraform মডিউল ভুল অ্যাকাউন্ট ID বিরুদ্ধে পরীক্ষা কেউ থেকে ত্রুটি উভয় ধরা হয়।

aws iam generate-credential-report সাথে 90 দিনের চেয়ে পুরানো অ্যাক্সেস কী চেক করুন। উত্তরাধিকার এস্টেট প্রায় সর্বদা সেবা অ্যাকাউন্টে সংযুক্ত দীর্ঘ-বসবাস করা কী আছে, কখনও কখনও একটি Lambda পরিবেশ পরিবর্তনশীল বা একটি Jenkins কাজে hardcoded। সেগুলি ঘোরান তবে এটি পর্যায় করুন — একটি চাবি হত্যা করা যা একটি রাত্রিকালীন ব্যাচ কাজ 2 AM এ নির্ভর করে তা হল কীভাবে আপনি আপনার প্রথম সপ্তাহে পৃষ্ঠায় পান।

একজন আক্রমণকারী করার আগে জনসাধারণের এক্সপোজার খুঁজুন

আপনার VPC জুড়ে একটি নেটওয়ার্ক পৌঁছানো যোগ্যতা পরীক্ষা চালান। নিরাপত্তা গোষ্ঠীগুলি 80/443 ছাড়া অন্য কিছুতে 0.0.0.0/0 দিয়ে ন্যায্যতা প্রয়োজন, অনুমান নয়। ScoutSuite বা Prowler এর মতো সরঞ্জামগুলি মিনিটের মধ্যে একটি অ্যাকাউন্টে চিবিয়ে ফেলবে এবং গুরুত্ব দ্বারা র‍্যাঙ্ক করা একটি রিপোর্ট থুতু — সেখানে শুরু করুন স্ক্র্যাচ থেকে আপনার নিজের চেকলিস্ট তৈরি করার পরিবর্তে।

S3 বাকেট বিশেষ মনোযোগ প্রাপ্য কারণ তারা উত্তরাধিকার-এস্টেট landmine ক্লাসিক। বালতি নীতি এবং অ্যাকাউন্ট-স্তর ব্লক জনসাধারণ অ্যাক্সেস সেটিংস উভয় চেক করুন; কেউ একটি এককালীন স্ট্যাটিক সাইটের জন্য বছর আগে অ্যাকাউন্ট ডিফল্ট অক্ষম করা হতে পারে এবং এটি বন্ধ করা কখনও চালু করেনি। aws s3api list-buckets একটি লুপ যা প্রতিটি উপর get-bucket-acl এবং get-bucket-policy-status যাচাই করে আপনাকে অধিকাংশ অ্যাকাউন্ট জন্য দশ মিনিটের অধীন একটি পরিষ্কার ছবি দেয়।

বিশ্বাস প্রতিষ্ঠা করার আগে লগিং প্রতিষ্ঠা করুন

যদি CloudTrail, VPC প্রবাহ লগ বা GuardDuty ইতিমধ্যে সর্বত্র চলছে না তবে এখনই তাদের চালু করুন অন্যান্য কোনো পরিবর্তনের আগে। আপনি এই পয়েন্ট থেকে কী ঘটে তার একটি রেকর্ড চান এবং আপনি জিনিসগুলি মুছতে শুরু করার আগে এটি চান কারণ মুছে ফেলা ঠিক যখন ত্রুটি তৈরি হয় এবং নতুন ব্যক্তির উপর দোষারোপ করা হয়। সম্ভব হলে বিভিন্ন অ্যাকাউন্ট বা সাবস্ক্রিপশনে লগ পাঠান তাই একটি আপস করা workload এছাড়াও এর নিজের প্রমাণ মুছে পারে না।

GuardDuty বা Azure Defender for Cloud সেট আপ করুন সতর্কতা একটি মানুষ প্রকৃতপক্ষে পরীক্ষা করে এমন কোথাও রুট করে — 400 অপঠিত বার্তা সহ একটি Slack চ্যানেল না। সনাক্তকরণ সরঞ্জাম মূল্য শূন্যের কাছাকাছি হল যদি সতর্কতা একটি শূন্যে অবতরণ করে।

সবচেয়ে জোরালো সমস্যাগুলি সমাধান করুন প্রথম, সবকিছু ডকুমেন্ট করুন

আপনি একটি উত্তরাধিকার এস্টেট একটি স্প্রিন্ট মধ্যে ঠিক করবে না। ব্লাস্ট ব্যাসার্ধ দ্বারা triage: জনসাধারণ ডেটা এক্সপোজার প্রথম তারপর overprivileged পরিচয়, তারপর নেটওয়ার্ক বিভাজন তারপর সবকিছু অন্য। আপনি কী খুঁজে পেয়েছেন এবং আপনি কী পরিবর্তন করেছেন তা লিখুন এমনকি একটি সাধারণ গুগল ডক এ কারণ পরবর্তী ব্যক্তি যে এটি থেকে উত্তরাধিকার আপনি যা পেয়েছেন তার চেয়ে ভাল প্রাপ্য।

আপ্রত্যাশা করুন যখন আপনি একটি নিরাপত্তা গোষ্ঠী কঠিন করেন এবং একজন ডেভ এর একীকরণ পরীক্ষা ব্যর্থ হতে শুরু করে pushback। এটি স্বাভাবিক — এটি মানে নিরীক্ষণ কাজ করছে। আপনি উৎপাদনে কিছু ফ্লিপ করার আগে workload মালিক দল কথা বলুন এবং প্রথম দুই সপ্তাহ জন্য একটি rollback পরিকল্পনা রাখুন।

ক্লাউড নিরীক্ষা পিছনে সরঞ্জাম এবং যুক্তির উপর আরও জন্য, IAM কঠোরকরণ এবং ক্লাউড সনাক্তকরণ প্রকৌশল উপর Korra Studio এর সেগমেন্ট চেক আউট — উভয় উপরের workflow সঙ্গে ভাল জোড়া।

AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।

আরও এগোতে প্রস্তুত?

এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।

বিনামূল্যে শুরু করুনarrow_forward