arrow_backÎnapoi la field notes
CLOUD Publicat 8 Aug 2026

Ai moștenit o configurare în cloud neordonată. Pe unde începi?

Un plan practic pentru primele 90 de zile de securizare a unui mediu AWS, Azure sau GCP pe care nu l-ai proiectat și nici nu îl înțelegi complet deocamdată.

Tocmai ai preluat un cont cloud (sau zece) pe care cineva l-a construit de-a lungul a trei ani fără documentație, cu o serie rotatorie de contractori și un canal Slack numit #aws-help care nu a mai fost activ din 2022. Aceasta este una dintre cele mai comune situații în munca de securitate cloud, și este disconfortabilă pentru că ești responsabil de ceva pe care nu-l poți explica încă.

Iată cum să treci de la zero vizibilitate la o poziție defensabilă fără să faci eforturi exagerate.

Oprește-te din ghiciri și obține mai întâi o inventare

Nu poți securiza ceea ce nu poți vedea. Înainte de a atinge o singură politică IAM, execută o trecere de inventar:

  • AWS: aws organizations list-accounts pentru a vedea structura completă a conturilor, apoi Steampipe sau AWS Config aggregators pentru a extrage resurse din conturi în într-o viziune interogabilă unificată.
  • Azure: Interogări Resource Graph (az graph query) pe abonamente, deoarece modelul tenant/abonament al Azure ascunde ușor dispersarea.
  • GCP: gcloud asset search-all-resources la nivelul organizației.

Fă referință încrucișată cu datele de facturare. Facturarea nu minte cu privire la ceea ce rulează, chiar și atunci când etichetele și documentația fac. Dacă vezi cheltuieli pentru un serviciu pe care nimeni nu l-a menționat la integrare, aceasta este descoperirea ta inițială.

Găsește cine poate face ce înainte de a găsi ceea ce nu merge

Configuările greșite fac titlurile, dar identitatea este locul în care expunerea reală trăiește de obicei într-un mediu moștenit. Extrage fiecare utilizator IAM, rol și cont de serviciu și pune-ți trei întrebări: mai trebuie să existe aceasta, are acces pe care nu-l folosește, și este uman sau mașină.

Execută AWS IAM Access Analyzer sau unelte de tip iam-lint pentru a marca permisiuni neutilizate pe parcursul ultimilor 90 de zile. În practică, conturile moștenite aproape întotdeauna au cel puțin un utilizator IAM cu chei de acces de lungă durată care au fost presupuse a fi

Scris cu asistență AI, revizuit și publicat de Michal Pilch (CISSP), Korra Studio.

Gata să mergi mai departe?

Aceasta este o notă din baza de cunoștințe Korra Studio — platforma asociază fiecare subiect cu mentorat 1-la-1.

Început gratuitarrow_forward