arrow_backYn ôl i'r nodiadau maes
CLOUD Cyhoeddwyd 8 Aug 2026

Diogelu Ystad Cymylau na Wnaethoch Chi ei Adeiladu

Canllaw ymarferol ar gyfer archwilio, mapio, a chloi ystad AWS/Azure/GCP a etifeddwyd heb dorri cynhyrchiant.

Newydd gael yr allweddi i gyfrif cymylau sydd wedi bod yn tyfu heb ofal am dair blynedd. Neb wedi gadael dogfennaeth. Mae gan IAM 40 rôl â chaniatâd wildcard, mae yna fwcedau S3 nad yw neb yn cofio'u creu, a gadawodd y person olaf a oedd yn deall y topleg rhwydwaith y cwmni yn 2022. Mae hyn yn fwy cyffredin nag y mae'r rhan fwyaf o'r hysbysebion swyddi yn cyfaddef, ac mae'r mis cyntaf yn pennu'r tôn ar gyfer popeth ar ôl hynny.

Cael stoc cyn i chi gyffwrdd â dim byd

Gwrthod yr awydd i ddechrau cloi pethau i lawr yn syth. Mae angen map arno'n gyntaf. Rhedeg aws resourcegroupstaggingapi get-resources ar draws pob rhanbarth, nid dim ond us-east-1 — mae timau wrth eu bodd yn cychwyn adnoddau prawf yn ap-southeast-2 a'u anghofio. Paru hynny gyda AWS Config os yw eisoes wedi'i alluogi, neu'i droi ymlaen nawr os nad yw. Ar Azure, mae az resource list --output table piped i daenlen yn gweithio'n dda ar gyfer pasiad cyntaf. Ar GCP, mae Cloud Asset Inventory's gcloud asset search-all-resources yn rhoi'r un farn i chi.

Croes-gyfeirio yn erbyn billing. Unrhyw beth sy'n costio arian ddylai ymddangos yn eich stoc adnodd; unrhyw beth yn y stoc â sero gweithgaredd diweddar yw ymgeisydd ar gyfer archifio. Mae anghysondebau yma fel arfer lle mae'r pethau brawychus yn cuddio — achosion EC2 amddifad gydag IPs cyhoeddus, pabellau RDS anghofiedîg yn eistedd heb eu hamgryptio, lodi-glŵyr yn pwyntio at ddim byd.

Archwilio IAM fel ei fod yn olygfa trosedd

Tynnu pob polisi IAM ac edrych am "Action": "*" wedi'i gyfuno â "Resource": "*". Ni ddylai'r cyfuniad hwnnw fodoli y tu allan i nifer bychan o rolau gweinyddu torri-wydr, ac hyd yn oed yr hai hynny ddylai fod â gorfodaeth MFA ac hysbysu CloudTrail ynghlwm. Defnyddio IAM Access Analyzer i ganfod rolau sy'n rhoi mynediad i gyfrifon allanol — mae hyn yn dal perthnasoedd purdah traws-gyfrif fwriadol a chamgymeriadau o rywun yn profi modiwl Terraform yn erbyn y dynodiad cyfrif anghywir.

Gwiriwch allweddi mynediad hŷn na 90 diwrnod gyda aws iam generate-credential-report. Mae stadau etifeddedig bron bob amser â phubiau hir-fyw ynghlwm wrth gyfrifon gwasanaeth, weithiau wedi'u cod-dêu mewn newidyn amgylchedd Lambda neu swydd Jenkins. Cylchdroi nhw, ond eu lwyfannu — lladd allwedd y mae swydd swmp nosol yn dibynnu arni am 2 AM yw sut rydych chi'n cael tudalennau yn ystod eich wythnos gyntaf.

Canfod yr awyrgylch cyhoeddus cyn i ymosodwr ei wneud

Rhedeg gwiriad cyrhaeddadwyedd rhwydwaith ar draws eich VPCs. Mae grwpiau diogelwch gyda 0.0.0.0/0 ar unrhyw beth heblaw 80/443 angen cyfiawnhad, nid rhagdybiaeth. Bydd offer fel ScoutSuite neu Prowler yn cnoi drwy gyfrif mewn munudau ac yn taflu adroddiad wedi'i raddio yn ôl difrifoldeb — dechrau yno yn lle adeiladu eich rhestr wirio eich hun o'r dechrau.

Mae bwcedau S3 yn haeddu sylw arbennig oherwydd maent yn fwystfil etifeddedig-ystad clasurol. Gwiriwch bolisïau bwced a gosodiadau lefel cyfrif Block Public Access; efallai bod rhywun wedi anabilogi'r rhagosodiad cyfrif blynyddoedd yn ôl ar gyfer un safle statig ac ni'i drodd nôl. aws s3api list-buckets ynghyd â dolen yn gwirio get-bucket-acl a get-bucket-policy-status ar bob un yn rhoi llun glân i chi mewn llai na deg munud ar gyfer y rhan fwyaf o gyfrifon.

Sefydlu coed cyn i chi sefydlu hyder

Os nad yw CloudTrail, VPC Flow Logs, nac GuardDuty yn rhedeg yn barod ym mhobman, rhowch nhw ymlaen nawr, cyn i chi wneud unrhyw newidiadau eraill. Rydych chi eisiau record o'r hyn sy'n digwydd o'r pwynt hwn ymlaen, ac rydych chi'n ei eisiau cyn i chi ddechrau dileu pethau, oherwydd dileu yw'r union adeg y mae camgymeriadau yn digwydd ac yn cael eu beio ar y person newydd. Llongau logiau i gyfrif ar wahân neu danysgrifiad os yn bosibl o gwbl, fel na all llwyth wedi'i gyfuno hefyd ddileu ei brif dystiolaeth.

Sefydlu GuardDuty neu Azure Defender for Cloud gydag rhybuddion wedi'u llywio'n rhywle y mae dyn yn gwirioneddol yn gwirio — nid sianel Slack gyda 400 neges heb eu darllen. Mae gwerth offer dyfalu yn agos at sero os yw'r rhybuddion yn glanio mewn twll.

Trwsio'r problemau mwyaf yn gyntaf, dogfennwch bopeth

Ni fyddwch chi'n trwsio ystad etifeddedig mewn sprintiad. Triaje yn ôl radiws ffrwydriad: awyrgylch data cyhoeddus yn gyntaf, yna hunaniaeth oriog, yna segmentiad rhwydwaith, yna popeth arall. Ysgrifennwch i lawr yr hyn a ganfuoch a'r hyn a newidiasoch, hyd yn oed mewn Google Doc plaen, oherwydd mae'r person nesaf sy'n etifeddu hyn gennych yn haeddu gwell na'r hyn a gawsoch.

Disgwylwch wrthwynebiad pan fyddwch chi'n tynhau grŵp diogelwch a bod prawf integreiddiad datblygwr yn dechrau methu. Mae hwnnw'n normal — mae'n golygu bod yr archwiliad yn gweithio. Siarad â'r tîm sy'n berchen ar y llwyth cyn i chi droi unrhyw beth mewn cynhyrchiant, a chadw cynllun dychwelyd yn barod ar gyfer yr ddwy wythnos gyntaf.

Ar gyfer mwy ar yr offer a'r rhesymeg tu ôl i'r archwiliadau cymylau, gwiriwch segmentau Korra Studio ar galedi IAM ac injinerio canfod cymylau — mae'r ddau yn paru'n dda gyda'r llif gwaith uchod.

Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.

Yn barod i fynd ymhellach?

Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.

Dechrau am ddimarrow_forward