Bạn Thừa Kế một Cloud Hỗn Loạn. Bạn Bắt Đầu từ Đâu?
Kế hoạch 90 ngày đầu tiên thực hành để bảo mật môi trường AWS, Azure hoặc GCP mà bạn không thiết kế và chưa hiểu đầy đủ.
Bạn vừa tiếp quản một tài khoản cloud (hoặc mười cái) mà ai đó xây dựng trong ba năm mà không có tài liệu, đội thầu không cố định, và một kênh Slack tên là #aws-help chưa hoạt động kể từ năm 2022. Đây là một trong những tình huống phổ biến nhất trong công việc bảo mật cloud, và nó rất khó chịu vì bạn có trách nhiệm với thứ mà bạn chưa có thể giải thích.
Dưới đây là cách đi từ tầm nhìn bằng không đến vị trí có thể bảo vệ được mà không cần phải làm công việc quá sức.
Dừng đoán và lấy danh mục trước
Bạn không thể bảo mật thứ bạn không thể nhìn thấy. Trước khi chạm vào một chính sách IAM duy nhất, chạy một lần kiểm kê:
- AWS:
aws organizations list-accountsđể xem cấu trúc tài khoản đầy đủ, sau đó Steampipe hoặc AWS Config aggregators để kéo tài nguyên trên các tài khoản vào một chế độ xem có thể truy vấn được. - Azure: Truy vấn Resource Graph (
az graph query) trên các thuê bao, vì mô hình tenant/subscription của Azure ẩn sự lan rộng dễ dàng. - GCP:
gcloud asset search-all-resourcesở cấp tổ chức.
Kiểm chéo cái này với dữ liệu thanh toán. Thanh toán không nói dối về những gì đang chạy, ngay cả khi các thẻ và tài liệu không. Nếu bạn thấy chi tiêu trên một dịch vụ mà không ai đề cập trong hướng dẫn onboarding, đó là phát hiện đầu tiên của bạn.
Tìm hiểu ai có thể làm gì trước khi tìm thấy những gì bị hỏng
Sai cấu hình được lên tiêu đề, nhưng danh tính là nơi có sự phơi bày thực sự thường sống trong một môi trường được thừa kế. Kéo ra mỗi người dùng IAM, vai trò và tài khoản dịch vụ và đặt ba câu hỏi: cái này có còn cần tồn tại không, nó có quyền truy cập mà nó không sử dụng không, và nó có phải là người hay máy.
Chạy AWS IAM Access Analyzer hoặc công cụ kiểu iam-lint để đánh dấu các quyền không sử dụng trong 90 ngày qua. Trong thực tế, các tài khoản được thừa kế gần như luôn có ít nhất một người dùng IAM với các khóa truy cập dài hạn mà được cho là
Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.
Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.
Bắt đầu miễn phíarrow_forward