arrow_backYn ôl i'r nodiadau maes
CLOUD Cyhoeddwyd 8 Aug 2026

Etifeddu Chi Lanast Cloud. Ble Ydych Chi'n Dechrau?

Cynllun ymarferol ar gyfer y 90 diwrnod cyntaf i ddiogelu amgylchedd AWS, Azure, neu GCP na wnaethoch chi ei ddylunio a nad ydych chi'n ei ddeall yn llawn eto.

Newydd gymryd drosodd gyfrif cloud (neu ddeg) a adeiladwyd gan rywun arall dros dair blynedd heb ddogfennaeth, cast cylchdroi o gontractwyr, a sianel Slack o'r enw #aws-help nad yw wedi bod yn weithredol ers 2022. Dyma un o'r sefyllfaoedd mwyaf cyffredin mewn gwaith diogelwch cloud, ac mae'n anghyfforddus oherwydd eich bod yn atebol am rywbeth na allwch ei egluro eto.

Iyma sut i symud o ddim gweledigaeth i safle amddiffynadwy heb ddwymo'r genedl.

Peidio â dyfalu a chael rhestr yn gyntaf

Ni allwch ddiogelu'r hyn na allwch ei weld. Cyn cyffwrdd ag unrhyw bolisi IAM, rhedwch daith rhestroli:

  • AWS: aws organizations list-accounts i weld y strwythur cyfrif llawn, yna Steampipe neu AWS Config aggregators i dynnu adnoddau ar draws cyfrifon i un golwg y gellir ei holi.
  • Azure: Ymholiadau Resource Graph (az graph query) ar draws tanysgrifiadau, gan fod model tenant/tanysgrifiad Azure yn cuddio lledu yn hawdd.
  • GCP: gcloud asset search-all-resources ar lefel sefydliad.

Croes-gyfeirio hyn yn erbyn y data hysbysu. Nid yw'r hysbysu yn dweud celwydd am yr hyn sy'n rhedeg, hyd yn oed pan nad yw tagiau a dogfennaeth yn. Os ydych chi'n gweld gwariant ar wasanaeth na soniodd neb amdano wrth ddechrau, dyna yw eich darganfyddiad cyntaf.

Darganfod pwy all wneud beth cyn darganfod yr hyn sydd wedi torri

Mae camgyfluniadau yn cael y penawdau, ond hunaniaeth yw lle mae'r gwir amlygiad fel arfer yn byw mewn amgylchedd etifeddus. Tynnu pob defnyddiwr IAM, rôl, a chyfrif gwasanaeth a gofyn tri chwestiwn: a yw hyn yn dal angen bodoli, a oes ganddo fynediad nad yw'n ei ddefnyddio, a ydyw dynol neu beiriant.

Rhedwch AWS IAM Access Analyzer neu offer o arddull iam-lint i fflagio caniatadau na ddefnyddiwyd dros y 90 diwrnod diwethaf. Yn ymarferol, mae cyfrifon etifeddus bron bob amser yn cael o leiaf un defnyddiwr IAM gyda allweddi mynediad hir-dymor a oedd i fod

Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.

Yn barod i fynd ymhellach?

Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.

Dechrau am ddimarrow_forward