arrow_backफ़ील्ड नोट्स पर वापस जाएँ
CLOUD प्रकाशित 8 Aug 2026

क्लाउड एस्टेट को सुरक्षित करना जिसे आपने नहीं बनाया

एक विरासत AWS/Azure/GCP वातावरण को ऑडिट, मैपिंग और सुरक्षित करने के लिए एक व्यावहारिक गाइड, उत्पादन को तोड़े बिना।

आपको अभी एक क्लाउड अकाउंट की कुंजियां दी गई हैं जो तीन साल से अनियंत्रित रूप से बढ़ रहा है। किसी ने कोई दस्तावेज़ नहीं छोड़ा है। IAM में 40 भूमिकाएं हैं जिनके पास वाइल्डकार्ड अनुमतियां हैं, S3 बकेट हैं जिन्हें किसी को याद नहीं है कि उन्होंने बनाया था, और जो आखिरी व्यक्ति नेटवर्क टोपोलॉजी को समझता था वह 2022 में कंपनी छोड़ गया। यह अधिकांश जॉब पोस्टिंग स्वीकार करने से कहीं अधिक आम है, और पहला महीना बाकी सब कुछ के लिए टोन सेट करता है।

कुछ भी छुए बिना एक इन्वेंटरी प्राप्त करें

तुरंत चीजों को लॉक करना शुरू करने की इच्छा का प्रतिरोध करें। आपको पहले एक मानचित्र की आवश्यकता है। aws resourcegroupstaggingapi get-resources को हर क्षेत्र में चलाएं, केवल us-east-1 नहीं — टीमें ap-southeast-2 में परीक्षण संसाधन स्पिन करना पसंद करती हैं और फिर उन्हें भूल जाती हैं। इसे AWS Config के साथ जोड़ी दें यदि वह पहले से सक्षम है, या अभी चालू करें यदि नहीं। Azure पर, az resource list --output table को स्प्रेडशीट में पाइप करना एक पहले पास के लिए ठीक है। GCP पर, Cloud Asset Inventory का gcloud asset search-all-resources आपको समान दृश्य देता है।

बिलिंग के विरुद्ध क्रॉस-रेफरेंस करें। कुछ भी जो पैसा खर्च कर रहा है वह आपकी संसाधन इन्वेंटरी में दिखना चाहिए; इन्वेंटरी में कुछ भी जिसमें कोई हाल की गतिविधि नहीं है वह संग्रहण के लिए एक उम्मीदवार है। यहां विसंगतियां वह जगह है जहां डरावनी चीजें छिपी होती हैं — अनाथ EC2 इंस्टेंस सार्वजनिक IP के साथ, भूल गए RDS स्नैपशॉट बिना एन्क्रिप्शन के बैठे हैं, लोड बैलेंसर कुछ भी नहीं की ओर इशारा करते हैं।

IAM को ऑडिट करें जैसे यह एक अपराध दृश्य है

हर IAM नीति खींचें और "Action": "*" को "Resource": "*" के साथ संयुक्त देखें। यह संयोजन एक मुट्ठी भर ब्रेक-ग्लास प्रशासक भूमिकाओं के बाहर मौजूद नहीं होना चाहिए, और यहां तक कि उन्हें MFA प्रवर्तन और CloudTrail सतर्कता संलग्न होनी चाहिए। बाहरी खातों तक पहुंच प्रदान करने वाली भूमिकाओं को खोजने के लिए IAM Access Analyzer का उपयोग करें — यह इरादा क्रॉस-अकाउंट ट्रस्ट संबंधों और गलत अकाउंट ID के विरुद्ध एक Terraform मॉड्यूल का परीक्षण करने वाले किसी से गलतियों दोनों को पकड़ता है।

aws iam generate-credential-report के साथ 90 दिन से पुरानी एक्सेस कुंजियां जांचें। विरासत एस्टेट में लगभग हमेशा सेवा खातों से जुड़ी दीर्घजीवी कुंजियां होती हैं, कभी-कभी Lambda पर्यावरण चर में या Jenkins नौकरी में हार्डकोड की जाती हैं। उन्हें घुमाएं, लेकिन इसे स्टेज करें — एक कुंजी को मारना जिस पर एक रात की बैच नौकरी 2 AM पर निर्भर है, यह है कि आप अपने पहले सप्ताह के दौरान कैसे पृष्ठित हो जाते हैं।

किसी आक्रमणकारी को करने से पहले सार्वजनिक जोखिम खोजें

अपने VPC में नेटवर्क पहुंचयोग्यता जांच चलाएं। 80/443 के अलावा अन्य किसी चीज़ पर 0.0.0.0/0 वाले सुरक्षा समूहों को न्यायसंगतता की आवश्यकता है, धारणा नहीं। ScoutSuite या Prowler जैसे उपकरण कुछ मिनटों में एक खाते को चबाते हैं और गंभीरता से रैंक किए गए एक रिपोर्ट को थूकते हैं — शुरुआत से अपनी खुद की चेकलिस्ट बनाने के बजाय वहां शुरू करें।

S3 बकेट विशेष ध्यान के योग्य हैं क्योंकि वे विरासत-एस्टेट लैंडमाइन के क्लासिक हैं। बकेट नीतियों और खाता-स्तर ब्लॉक सार्वजनिक एक्सेस सेटिंग दोनों जांचें; किसी को वर्षों पहले एक बार की स्थिर साइट के लिए खाता डिफ़ॉल्ट अक्षम हो सकता है और कभी इसे वापस नहीं किया जा सकता है। aws s3api list-buckets को get-bucket-acl और get-bucket-policy-status जांचने वाले लूप के साथ संयुक्त करना प्रत्येक पर आपको अधिकांश खातों के लिए दस मिनट से कम समय में एक स्वच्छ चित्र देता है।

विश्वास स्थापित करने से पहले लॉगिंग स्थापित करें

यदि CloudTrail, VPC Flow Logs, या GuardDuty पहले से हर जगह नहीं चल रहे हैं, तो अभी चालू करें, किसी भी अन्य परिवर्तन से पहले। आप इस बिंदु से आगे क्या होता है इसका एक रिकॉर्ड चाहते हैं, और आप चीजें हटाना शुरू करने से पहले इसे चाहते हैं, क्योंकि विलोपन बिल्कुल वह समय है जब गलतियां की जाती हैं और नए व्यक्ति को दोष दिया जाता है। यदि बिल्कुल संभव हो तो लॉग को अलग खाते या सदस्यता में भेजें, ताकि एक समझौता किया गया वर्कलोड अपने स्वयं के सबूत को भी मिटा न सके।

GuardDuty या Azure Defender for Cloud को सतर्कता के साथ सेट करें जो किसी ऐसी जगह पर भेजी जाए जहां एक इंसान वास्तव में जांचता है — 400 अपठित संदेशों वाले Slack चैनल के साथ नहीं। पहचान उपकरण का मूल्य शून्य के करीब है यदि सतर्कता एक रिक्त स्थान पर उतरती है।

सबसे जोर की समस्याओं को पहले ठीक करें, सब कुछ दस्तावेज़ करें

आप एक विरासत एस्टेट को एक स्प्रिंट में ठीक नहीं करेंगे। ब्लास्ट त्रिज्या द्वारा ट्रायएज: सार्वजनिक डेटा एक्सपोजर पहले, फिर अधिमानी पहचान, फिर नेटवर्क विभाजन, फिर बाकी सब कुछ। लिखें कि आप क्या पाते हैं और आपने क्या बदला, यहां तक कि एक सादे Google Doc में भी, क्योंकि अगला व्यक्ति जो इसे आपसे विरासत में लेता है वह बेहतर के योग्य है कि आपको क्या मिला।

जब आप एक सुरक्षा समूह को कसते हैं और एक देव का एकीकरण परीक्षण विफल होना शुरू होता है तो प्रतिक्रिया की उम्मीद करें। यह सामान्य है — इसका मतलब है कि ऑडिट काम कर रहा है। उत्पादन में कुछ भी फ्लिप करने से पहले वर्कलोड के मालिक की टीम से बात करें, और पहले दो हफ्तों के लिए एक रोलबैक योजना तैयार रखें।

क्लाउड ऑडिट के पीछे की उपकरण और तर्क के बारे में अधिक जानने के लिए, Korra Studio के IAM हार्डनिंग और क्लाउड पहचान इंजीनियरिंग पर खंड देखें — दोनों उपरोक्त वर्कफ़्लो के साथ अच्छी तरह से जोड़ी जाती हैं।

AI सहायता से लिखा गया, माइकल पिल्च (CISSP), Korra Studio द्वारा समीक्षित और प्रकाशित।

आगे बढ़ने के लिए तैयार?

यह Korra Studio के ज्ञान आधार से एक नोट है — प्लेटफ़ॉर्म हर विषय को 1-टू-1 मेंटरिंग के साथ जोड़ता है।

मुफ़्त शुरू करेंarrow_forward