Направления / Безопасность облака: удостоверения, сети, IaC и мониторинг

Сети, хранилища и данные в облаке

Безопасность облака: удостоверения, сети, IaC и мониторинг

Как изолировать сети и защитить хранилища: сегменты, частные точки доступа, шифрование, резервные копии.

продвинутый~50 минсетихранилищашифрованиеданные

Зачем это нужно

  • Открытые сетевые правила и публичные хранилища — две самые частые причины облачных утечек.
  • Сети в облаке строятся иначе, чем в физической инфраструктуре.
  • Шифрование и управление ключами определяют, что будет при компрометации носителя.

Теория

Сети: виртуальные сети с подсетями, таблицы маршрутизации, точки входа, частные соединения с корпоративной сетью, правила групп безопасности и списки контроля доступа. Принципы: публичными делать только необходимые точки входа, внутренние сервисы размещать в частных подсетях, использовать частные точки доступа к управляемым сервисам, ограничивать исходящие соединения, применять сегментацию между уровнями приложения, документировать схему. Правила должны быть узкими: конкретные порты и источники, а не «любой адрес».

Хранилища: объектные (бакеты), файловые системы, диски, снимки, резервные копии. Ключевые настройки: запрет публичного доступа, политики доступа по удостоверениям, шифрование при передаче и при хранении, управление ключами (собственные или провайдера), версионирование и защита от удаления, журналирование доступа, срок жизни объектов, ограничение доступа к снимкам. Отдельно: экспорт данных и их выгрузка вне облака должны быть ограничены и записаны.

Данные: классификация по чувствительности, минимизация, шифрование с чётким управлением ключами, токенизация там, где полные данные не нужны, ограничение доступа к среде аналитики, защита резервных копий (они часто забыты), проверка восстановления, соблюдение требований к месту хранения. Практика: автоматические проверки, что ни одно хранилище не стало публичным, и оповещение при изменении политик.

Ключевые концепции

Виртуальная сеть и подсети
Логическая организация сетей в облаке: изоляция и маршрутизация.
Частная точка доступа
Доступ к управляемому сервису без выхода в интернет: снижает поверхность атаки.
Правило по источникам
Ограничение доступа конкретными адресами вместо «любого».
Шифрование при хранении
Защита данных на носителе, включая резервные копии и снимки.
Управление ключами
Собственные или провайдерские ключи, ротация, разделение по средам и данным.
Защита от удаления
Настройки, предотвращающие случайное или злонамеренное удаление данных.

Инструменты

  • Средства управления сетевыми правилами и визуализации связей.
  • Средства проверки публичного доступа к хранилищам.
  • Средства управления ключами и секретами.
  • Средства журналирования доступа к данным.
  • Средства проверки резервных копий и восстановления.

Практика в легальных лабораториях

  • Нарисуйте схему сети учебного проекта: подсети, точки входа, связи с управляемыми сервисами.
  • Проверьте все хранилища на публичный доступ и исправьте найденное.
  • Включите шифрование и определите, кто управляет ключами.
  • Настройте журналирование доступа к данным и оповещение об изменении политик.
  • Проверьте восстановление из резервной копии и зафиксируйте время.

Защита, детект и защитные меры

  • Публичными оставляйте только необходимые точки входа, остальное держите в частных подсетях.
  • Запрещайте публичный доступ к хранилищам политикой и проверяйте это автоматически.
  • Шифруйте данные и резервные копии, управляйте ключами и ротируйте их.
  • Проверяйте восстановление из резервных копий регулярно.

Правовая рамка и этика

  • Требования к месту хранения данных и срокам определяются законодательством и договорами.
  • Выгрузка данных из облака должна быть ограничена и записана.

Типичные ошибки

  • Открывать правила «для отладки» и забывать закрыть.
  • Оставлять хранилища публичными и снимки доступными.
  • Не шифровать резервные копии.
  • Не проверять восстановление и обнаружить проблему во время инцидента.

Чек-лист «умею»

  • Проектирую сети с минимальной публичной поверхностью.
  • Проверяю и закрываю публичный доступ к хранилищам.
  • Настраиваю шифрование и управление ключами.
  • Журналирую доступ к данным.
  • Проверяю восстановление из резервных копий.

Вопросы на интервью

  • Как вы убедитесь, что данные не доступны публично?
  • Как организовать сеть с частным доступом к управляемым сервисам?
  • Что вы будете проверять в резервных копиях?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности