Anda Mewarisi Cloud yang Berantakan. Dari Mana Anda Mulai?
Rencana praktis 90 hari pertama untuk mengamankan lingkungan AWS, Azure, atau GCP yang tidak Anda rancang dan belum sepenuhnya dipahami.
Anda baru saja mengambil alih akun cloud (atau sepuluh) yang dibangun orang lain selama tiga tahun tanpa dokumentasi, dengan cast kontraktor yang berganti-ganti, dan saluran Slack bernama #aws-help yang tidak aktif sejak 2022. Ini adalah salah satu situasi paling umum dalam pekerjaan keamanan cloud, dan tidak nyaman karena Anda bertanggung jawab atas sesuatu yang belum dapat Anda jelaskan.
Berikut cara untuk bergerak dari nol visibilitas ke posisi yang dapat dipertahankan tanpa harus mengatasi semuanya sekaligus.
Hentikan menebak-nebak dan dapatkan inventaris terlebih dahulu
Anda tidak dapat mengamankan apa yang tidak dapat Anda lihat. Sebelum menyentuh satu pun kebijakan IAM, jalankan satu kali inventaris:
- AWS:
aws organizations list-accountsuntuk melihat struktur akun lengkap, kemudian Steampipe atau AWS Config aggregators untuk menarik resources di seluruh akun ke dalam satu tampilan yang dapat diquery. - Azure: Resource Graph queries (
az graph query) di seluruh subscriptions, karena model tenant/subscription Azure menyembunyikan sprawl dengan mudah. - GCP:
gcloud asset search-all-resourcesdi tingkat organisasi.
Referensikan silang ini terhadap data billing. Billing tidak berbohong tentang apa yang berjalan, bahkan ketika tags dan dokumentasi melakukannya. Jika Anda melihat pengeluaran pada layanan yang tidak ada yang menyebutkan dalam onboarding, itu adalah temuan pertama Anda.
Temukan siapa yang dapat melakukan apa sebelum menemukan apa yang rusak
Miskonfigurasi mendapat headline, tetapi identity adalah tempat exposure sebenarnya biasanya berada dalam lingkungan yang diwarisi. Tarik setiap user IAM, role, dan service account dan tanyakan tiga pertanyaan: apakah ini masih perlu ada, apakah ini memiliki akses yang tidak digunakannya, dan apakah itu manusia atau mesin.
Jalankan AWS IAM Access Analyzer atau tooling gaya iam-lint untuk menandai unused permissions dalam 90 hari terakhir. Dalam praktiknya, akun yang diwarisi hampir selalu memiliki setidaknya satu user IAM dengan access keys jangka panjang yang seharusnya
Ditulis dengan bantuan AI, ditinjau dan dipublikasikan oleh Michal Pilch (CISSP), Korra Studio.
Ini satu catatan dari basis pengetahuan Korra Studio — platform ini memasangkan setiap topik dengan bimbingan privat.
Mulai gratisarrow_forward