আপনি একটি ক্লাউড গোলমাল উত্তরাধিকার পেয়েছেন। আপনি কোথা থেকে শুরু করেন?
AWS, Azure, বা GCP পরিবেশ সুরক্ষিত করার জন্য একটি ব্যবহারিক প্রথম-90-দিনের পরিকল্পনা যা আপনি ডিজাইন করেননি এবং এখনও সম্পূর্ণভাবে বুঝতে পারেননি।
আপনি এখনই একটি ক্লাউড অ্যাকাউন্ট (বা দশটি) নিয়ে নিয়েছেন যা কেউ তিন বছর ধরে কোনো ডকুমেন্টেশন ছাড়াই তৈরি করেছে, পরিবর্তনশীল ঠিকাদারদের একটি দল এবং একটি Slack চ্যানেল #aws-help যা 2022 সালের পর থেকে সক্রিয় নয়। এটি ক্লাউড নিরাপত্তা কাজের সবচেয়ে সাধারণ পরিস্থিতিগুলির মধ্যে একটি, এবং এটি অস্বস্তিকর কারণ আপনি এমন কিছুর জন্য দায়বদ্ধ যা আপনি এখনও ব্যাখ্যা করতে পারেন না।
সমুদ্র ফুটিয়ে না দিয়ে শূন্য দৃশ্যমানতা থেকে একটি রক্ষাযোগ্য অবস্থানে কীভাবে পৌঁছানো যায় তা এখানে।
অনুমান করা বন্ধ করুন এবং প্রথমে একটি ইনভেন্টরি পান
আপনি যা দেখতে পারেন না তা সুরক্ষিত করতে পারবেন না। একটিও IAM নীতি স্পর্শ করার আগে, একটি ইনভেন্টরি পাস চালান:
- AWS:
aws organizations list-accountsসম্পূর্ণ অ্যাকাউন্ট কাঠামো দেখতে, তারপর Steampipe বা AWS Config aggregators ব্যবহার করে অ্যাকাউন্ট জুড়ে সম্পদ একটি প্রশ্নযোগ্য ভিউতে টানতে। - Azure: Resource Graph queries (
az graph query) সাবস্ক্রিপশন জুড়ে, কারণ Azure এর tenant/subscription মডেল সহজেই sprawl লুকিয়ে রাখে। - GCP:
gcloud asset search-all-resourcesসংস্থা স্তরে।
বিলিং ডেটার বিপরীতে এটি অতিক্রম-সংদর্ভ করুন। বিলিং যা চলছে তার বিষয়ে মিথ্যা বলে না, এমনকি যখন ট্যাগ এবং ডকুমেন্টেশন করে। যদি আপনি কোনো সেবায় ব্যয় দেখেন যা অনবোর্ডিংয়ে কেউ উল্লেখ করেনি, তা আপনার প্রথম অনুসন্ধান।
কী ভাঙা আছে তা খুঁজে পেতে আগে কে কী করতে পারে তা খুঁজে বের করুন
ভুল কনফিগারেশন শিরোনাম পায়, কিন্তু পরিচয় হল সেখানে যেখানে বাস্তব এক্সপোজার সাধারণত একটি উত্তরাধিকার পরিবেশে থাকে। প্রতিটি IAM ব্যবহারকারী, ভূমিকা এবং সেবা অ্যাকাউন্ট টানুন এবং তিনটি প্রশ্ন জিজ্ঞাসা করুন: এটি এখনও বিদ্যমান থাকার প্রয়োজন আছে, এর অ্যাক্সেস আছে যা এটি ব্যবহার করে না, এবং এটি মানুষ বা মেশিন।
AWS IAM Access Analyzer বা iam-lint-স্টাইল টুলিং চালান গত 90 দিনে অব্যবহৃত অনুমতি ফ্ল্যাগ করতে। বাস্তবে, উত্তরাধিকার অ্যাকাউন্টগুলির প্রায় সবসময় কমপক্ষে একটি IAM ব্যবহারকারী থাকে যার দীর্ঘমেয়াদী অ্যাক্সেস কী রয়েছে যা অনুমিত হওয়া ছিল
AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।
এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।
বিনামূল্যে শুরু করুনarrow_forward