Сети, хранилища и данные в облаке
Безопасность облака: удостоверения, сети, IaC и мониторингКак изолировать сети и защитить хранилища: сегменты, частные точки доступа, шифрование, резервные копии.
Зачем это нужно
- Открытые сетевые правила и публичные хранилища — две самые частые причины облачных утечек.
- Сети в облаке строятся иначе, чем в физической инфраструктуре.
- Шифрование и управление ключами определяют, что будет при компрометации носителя.
Теория
Сети: виртуальные сети с подсетями, таблицы маршрутизации, точки входа, частные соединения с корпоративной сетью, правила групп безопасности и списки контроля доступа. Принципы: публичными делать только необходимые точки входа, внутренние сервисы размещать в частных подсетях, использовать частные точки доступа к управляемым сервисам, ограничивать исходящие соединения, применять сегментацию между уровнями приложения, документировать схему. Правила должны быть узкими: конкретные порты и источники, а не «любой адрес».
Хранилища: объектные (бакеты), файловые системы, диски, снимки, резервные копии. Ключевые настройки: запрет публичного доступа, политики доступа по удостоверениям, шифрование при передаче и при хранении, управление ключами (собственные или провайдера), версионирование и защита от удаления, журналирование доступа, срок жизни объектов, ограничение доступа к снимкам. Отдельно: экспорт данных и их выгрузка вне облака должны быть ограничены и записаны.
Данные: классификация по чувствительности, минимизация, шифрование с чётким управлением ключами, токенизация там, где полные данные не нужны, ограничение доступа к среде аналитики, защита резервных копий (они часто забыты), проверка восстановления, соблюдение требований к месту хранения. Практика: автоматические проверки, что ни одно хранилище не стало публичным, и оповещение при изменении политик.
Ключевые концепции
- Виртуальная сеть и подсети
- Логическая организация сетей в облаке: изоляция и маршрутизация.
- Частная точка доступа
- Доступ к управляемому сервису без выхода в интернет: снижает поверхность атаки.
- Правило по источникам
- Ограничение доступа конкретными адресами вместо «любого».
- Шифрование при хранении
- Защита данных на носителе, включая резервные копии и снимки.
- Управление ключами
- Собственные или провайдерские ключи, ротация, разделение по средам и данным.
- Защита от удаления
- Настройки, предотвращающие случайное или злонамеренное удаление данных.
Инструменты
- Средства управления сетевыми правилами и визуализации связей.
- Средства проверки публичного доступа к хранилищам.
- Средства управления ключами и секретами.
- Средства журналирования доступа к данным.
- Средства проверки резервных копий и восстановления.
Практика в легальных лабораториях
- Нарисуйте схему сети учебного проекта: подсети, точки входа, связи с управляемыми сервисами.
- Проверьте все хранилища на публичный доступ и исправьте найденное.
- Включите шифрование и определите, кто управляет ключами.
- Настройте журналирование доступа к данным и оповещение об изменении политик.
- Проверьте восстановление из резервной копии и зафиксируйте время.
Защита, детект и защитные меры
- Публичными оставляйте только необходимые точки входа, остальное держите в частных подсетях.
- Запрещайте публичный доступ к хранилищам политикой и проверяйте это автоматически.
- Шифруйте данные и резервные копии, управляйте ключами и ротируйте их.
- Проверяйте восстановление из резервных копий регулярно.
Правовая рамка и этика
- Требования к месту хранения данных и срокам определяются законодательством и договорами.
- Выгрузка данных из облака должна быть ограничена и записана.
Типичные ошибки
- Открывать правила «для отладки» и забывать закрыть.
- Оставлять хранилища публичными и снимки доступными.
- Не шифровать резервные копии.
- Не проверять восстановление и обнаружить проблему во время инцидента.
Чек-лист «умею»
- Проектирую сети с минимальной публичной поверхностью.
- Проверяю и закрываю публичный доступ к хранилищам.
- Настраиваю шифрование и управление ключами.
- Журналирую доступ к данным.
- Проверяю восстановление из резервных копий.
Вопросы на интервью
- Как вы убедитесь, что данные не доступны публично?
- Как организовать сеть с частным доступом к управляемым сервисам?
- Что вы будете проверять в резервных копиях?