arrow_backகளப் பணிக்குரிய குறிப்புகளுக்குத் திரும்பவும்
CLOUD வெளியிடப்பட்டது 8 Aug 2026

நீங்கள் உருவாக்காத ক্লাউட் সম্পত্তি সুরক্ষিত করা

উৎপাদনকে ভেঙে না ফেলে উত্তরাধিকার AWS/Azure/GCP পরিবেশ নিরীক্ষণ, ম্যাপিং এবং লক করার জন্য একটি ব্যবহারিক নির্দেশিকা।

আপনি এখন তিন বছর ধরে অযত্নে বৃদ্ধি পাচ্ছে এমন একটি ক্লাউড অ্যাকাউন্টের চাবি পেয়েছেন। কেউ ডকুমেন্টেশন ছেড়ে যায়নি। IAM এ ওয়াইল্ডকার্ড অনুমতি সহ 40টি ভূমিকা রয়েছে, এমন S3 বাকেট রয়েছে যা কেউ তৈরি করার কথা মনে করে না, এবং যে ব্যক্তি নেটওয়ার্ক টপোলজি বুঝতেছিলেন তিনি 2022 সালে কোম্পানি ছেড়ে চলে গেছেন। এটি বেশিরভাগ চাকরির পোস্টিং যা স্বীকার করার চেয়ে বেশি সাধারণ, এবং প্রথম মাস সবকিছুর পরে টোন সেট করে।

আপনি কিছু স্পর্শ করার আগে একটি তালিকা পান

তাৎক্ষণিকভাবে জিনিসগুলি লক করা শুরু করার আগ্রহকে প্রতিরোধ করুন। আপনার প্রথম একটি মানচিত্র প্রয়োজন। aws resourcegroupstaggingapi get-resources প্রতিটি অঞ্চল জুড়ে চালান, শুধুমাত্র us-east-1 নয় — টিমগুলি ap-southeast-2-এ পরীক্ষা সংস্থান স্পিন করা এবং সেগুলি সম্পর্কে ভুলে যাওয়া পছন্দ করে। এটিকে AWS Config-এর সাথে যুক্ত করুন যদি এটি ইতিমধ্যে সক্ষম থাকে, বা এখনই চালু করুন যদি তা না হয়। Azure-এ, az resource list --output table একটি স্প্রেডশীটে পাইপ করা প্রথম পাসের জন্য ভাল কাজ করে। GCP-তে, Cloud Asset Inventory-এর gcloud asset search-all-resources আপনাকে একই দৃশ্য দেয়।

বিলিং এর বিপরীতে ক্রস-রেফারেন্স করুন। যে কোনো খরচ অর্থ আপনার সম্পদ তালিকায় দেখা উচিত; ইনভেন্টরিতে যে কোনো সম্প্রতি কার্যকলাপ শূন্য সংরক্ষণের জন্য একটি প্রার্থী। এখানে বিসঙ্গতিগুলি সাধারণত যেখানে ভয়ঙ্কর জিনিসগুলি লুকিয়ে থাকে — সর্বজনীন IP-এর সাথে অনাথ EC2 উদাহরণ, অপ্রতিরক্ষিত অবস্থায় বসে থাকা ভুলে যাওয়া RDS স্ন্যাপশট, কিছুতে নির্দেশ করছে না এমন লোড ব্যালেন্সার।

IAM নিরীক্ষণ করুন যেন এটি একটি অপরাধ দৃশ্য

প্রতিটি IAM নীতি টান করুন এবং "Action": "*" "Resource": "*" এর সাথে মিলিত খুঁজুন। সেই সংমিশ্রণটি কয়েকটি ব্রেক-গ্লাস অ্যাডমিন ভূমিকা বাইরে বিদ্যমান হওয়া উচিত নয়, এবং এমনকি সেগুলিতেও MFA প্রয়োগ এবং CloudTrail সতর্কতা সংযুক্ত থাকা উচিত। IAM অ্যাক্সেস বিশ্লেষক ব্যবহার করুন বাহ্যিক অ্যাকাউন্টগুলিতে অ্যাক্সেস প্রদান করে এমন ভূমিকাগুলি খুঁজে পেতে — এটি ইচ্ছাকৃত ক্রস-অ্যাকাউন্ট বিশ্বাস সম্পর্ক এবং কেউ ভুল অ্যাকাউন্ট ID এর বিরুদ্ধে Terraform মডিউল পরীক্ষা করা থেকে ভুল ধরে।

aws iam generate-credential-report দিয়ে 90 দিনের চেয়ে পুরানো অ্যাক্সেস কী পরীক্ষা করুন। উত্তরাধিকার সম্পত্তি প্রায় সর্বদা পরিষেবা অ্যাকাউন্টে সংযুক্ত দীর্ঘ-লাইভ কী রয়েছে, কখনও কখনও Lambda পরিবেশ পরিবর্তনশীল বা Jenkins কাজে হার্ডকোড করা। সেগুলি ঘোরান, কিন্তু মঞ্চস্থ করুন — একটি কী হত্যা করা যা একটি রাতের ব্যাচ কাজ সকাল 2 টায় নির্ভর করে আপনার প্রথম সপ্তাহে পৃষ্ঠযুক্ত করা হয়।

আক্রমণকারী করার আগে জনসাধারণের এক্সপোজার খুঁজুন

আপনার VPC জুড়ে একটি নেটওয়ার্ক পৌঁছানোর পরীক্ষা চালান। 80/443 ছাড়া অন্য কিছুতে 0.0.0.0/0 সহ নিরাপত্তা দল ন্যায্যতা প্রয়োজন, অনুমান নয়। ScoutSuite বা Prowler এর মতো সরঞ্জাম মিনিটের মধ্যে একটি অ্যাকাউন্ট চিবিয়ে ফেলবে এবং গুরুত্ব দ্বারা র‍্যাঙ্ক করা একটি রিপোর্ট বাজ করবে — সেখান থেকে শুরু করুন স্ক্র্যাচ থেকে আপনার নিজের চেকলিস্ট নির্মাণের পরিবর্তে।

S3 বাকেটগুলি বিশেষ মনোযোগের যোগ্য কারণ তারা উত্তরাধিকার-সম্পত্তি ল্যান্ডমাইন। বাকেট নীতি এবং অ্যাকাউন্ট-স্তরের ব্লক জনসাধারণ অ্যাক্সেস সেটিংস উভয় পরীক্ষা করুন; কেউ বছর আগে একটি এককালীন স্ট্যাটিক সাইটের জন্য অ্যাকাউন্ট ডিফল্ট প্রতিবন্ধী করতে পারে এবং এটি কখনও আবার চালু করেনি। aws s3api list-buckets প্রতিটিতে get-bucket-acl এবং get-bucket-policy-status পরীক্ষা করার একটি লুপের সাথে মিলিয়ে আপনাকে বেশিরভাগ অ্যাকাউন্টের জন্য দশ মিনিটের মধ্যে একটি পরিষ্কার চিত্র দেয়।

বিশ্বাস স্থাপনের আগে লগিং প্রতিষ্ঠা করুন

যদি CloudTrail, VPC Flow Logs, বা GuardDuty ইতিমধ্যে সর্বত্র চলছে না, এখনই তাদের চালু করুন, অন্য কোনো পরিবর্তনের আগে। আপনি এই সময়ের পরে কী ঘটে তার একটি রেকর্ড চান, এবং আপনি এটি চান জিনিসগুলি মুছে ফেলা শুরু করার আগে, কারণ মুছে ফেলা হল ঠিক যখন ভুল হয় এবং নতুন ব্যক্তির দায়ী করা হয়। লগ একটি পৃথক অ্যাকাউন্ট বা সাবস্ক্রিপশনে পাঠান যদি সম্ভব হয়, তাই একটি আপোস করা কর্মভার তার নিজের প্রমাণও মুছে ফেলতে পারে না।

GuardDuty বা Azure Defender for Cloud সেট আপ করুন সতর্কতা দিয়ে যা একটি মানুষ প্রকৃতপক্ষে পরীক্ষা করে কোনো স্থানে না বরং — 400 অপঠিত বার্তা সহ একটি Slack চ্যানেল নয়। সনাক্তকরণ সরঞ্জামের মূল্য শূন্যের কাছাকাছি যদি সতর্কতা একটি শূন্যতায় অবতরণ করে।

সর্বোচ্চ জোর সমস্যা প্রথম সংশোধন, সবকিছু নথিভুক্ত

আপনি একটি উত্তরাধিকার সম্পত্তি একটি স্প্রিন্টে সংশোধন করবেন না। বিস্ফোরণ ত্রিজ্যা দ্বারা ট্রিয়াজ: সর্বজনীন ডেটা এক্সপোজার প্রথম, তারপর অত্যধিক বিশেষাধিকার পরিচয়, তারপর নেটওয়ার্ক বিভাজন, তারপর সবকিছু অন্যথায়। লিখুন যা আপনি খুঁজে পান এবং যা আপনি পরিবর্তন করেন, এমনকি একটি সাধারণ Google Doc-এ, কারণ পরবর্তী ব্যক্তি যিনি এটি আপনার কাছ থেকে উত্তরাধিকার করেন তিনি আপনি যা পেয়েছেন তার চেয়ে ভাল যোগ্য।

প্রত্যাশা করুন যখন আপনি একটি নিরাপত্তা দল টাইট করেন এবং একজন dev এর ইন্টিগ্রেশন পরীক্ষা ব্যর্থ হতে শুরু করে তখন পুশব্যাক। এটি স্বাভাবিক — এটির অর্থ অডিট কাজ করছে। উৎপাদনে যে কোনো কিছু ফ্লিপ করার আগে কর্মভার মালিক দলের সাথে কথা বলুন, এবং প্রথম দুই সপ্তাহের জন্য একটি রোলব্যাক পরিকল্পনা রাখুন।

ক্লাউড অডিট পিছনে সরঞ্জাম এবং যুক্তিতে আরও তথ্যের জন্য, Korra Studio এর IAM hardening এবং ক্লাউড সনাক্তকরণ প্রকৌশল খণ্ড পরীক্ষা করুন — উভয়ই উপরোক্ত কর্মপ্রবাহ ভাল জোড়।

AI உதவியுடன் எழுதப்பட்டது, Michal Pilch (CISSP), Korra Studio ஆல் மறுஆய்வு செய்யப்பட்டு வெளியிடப்பட்டது.

மேலும் செல்ல தயாரா?

இது Korra Studio அறிவுத் தளத்தில் இருந்து ஒரு குறிப்பு — மேடை ஒவ்வொரு தலைப்பையும் 1-க்கு-1 மாற்றுச் சொற்களுடன் இணைக்கிறது.

இலவசமாக தொடங்கவும்arrow_forward