Направления / Безопасность облака: удостоверения, сети, IaC и мониторинг

Модель общей ответственности и карта активов в облаке

Безопасность облака: удостоверения, сети, IaC и мониторинг

Что защищает провайдер, что обязаны защищать вы и как это учитывать в инвентаризации.

продвинутый~40 минответственностьактивыоблако

Зачем это нужно

  • Большинство облачных инцидентов связано с ошибками клиента, а не провайдера.
  • Ясная карта обязанностей помогает расставлять контрольные точки.
  • Без инвентаризации облачных ресурсов невозможно управлять доступом и уязвимостями.

Теория

Модель общей ответственности: провайдер отвечает за физическую инфраструктуру, гипервизор, базовую сеть и доступность сервисов; клиент — за конфигурацию ресурсов, идентификацию и доступ, данные, шифрование и журналирование. В управляемых сервисах граница смещается: часть операционной системы и платформы берёт на себя провайдер, но настройки доступа, шифрования и данных остаются на клиенте.

Карта активов: учётные записи и роли, ключи и секреты, сети и подсети, балансировщики и публичные точки входа, хранилища объектов и файловые системы, базы данных, очереди, контейнерные платформы, конвейеры сборки, системы мониторинга, резервные копии. Для каждого элемента важны владелец, критичность, чувствительность данных, доступ кто и как, наличие шифрования, срок жизни и порядок вывода из эксплуатации.

Отдельные особенности облака: массовость ресурсов и быстрое создание, доступ через интерфейсы и токены вместо периметра, конфигурация как основной источник риска, глобальные сервисы с привилегированными возможностями, публичные хранилища и снимки, а также метаданные экземпляров, из которых можно получить временные учётные данные. Все эти особенности учитываются при проектировании защиты.

Ключевые концепции

Модель общей ответственности
Разделение обязанностей по безопасности между провайдером и клиентом.
Управляемый сервис
Сервис, где часть инфраструктуры обслуживает провайдер: клиентам остаются настройки и данные.
Токен вместо периметра
Доступ в облаке предоставляется удостоверению, а не только сетевому расположению.
Публичное хранилище
Хранилище объектов с открытым доступом: частая и опасная ошибка конфигурации.
Метаданные экземпляра
Служебная точка, отдающая временные учётные данные: потенциальная цель при компрометации.
Срок жизни ресурса
Ограничение существования ресурса: снижает накопление забытых активов.

Инструменты

  • Облачные каталоги ресурсов и инвентаризация.
  • Средства управления затратами и оповещения о бюджете.
  • Средства проверки конфигурации по эталонам (встроенные или сторонние).
  • Средства документирования архитектуры облака.
  • Средства управления тегами: основа учёта владельцев и критичности.

Практика в легальных лабораториях

  • Составьте карту облачных активов своего учебного проекта: ресурс, владелец, критичность, данные.
  • Определите для каждого типа ресурса, что относится к вашей ответственности.
  • Настройте теги владельца и критичности на всех ресурсах.
  • Включите оповещения о бюджете и проверьте их работу.
  • Опишите порядок вывода облачного ресурса из эксплуатации.

Защита, детект и защитные меры

  • Настраивайте теги владельца и критичности: без них невозможно разобрать инцидент.
  • Ограничивайте срок жизни временных ресурсов.
  • Проверяйте конфигурации по эталонам сразу после создания.
  • Держите оповещения о затратах: они также сигнализируют о несанкционированных ресурсах.

Правовая рамка и этика

  • Данные в облаке подчиняются требованиям к месту хранения: учитывайте регионы и нормы регуляторов.
  • Ответственность за утечку данных из-за ошибки конфигурации лежит на клиенте.

Типичные ошибки

  • Считать, что провайдер обеспечивает всю защиту.
  • Создавать ресурсы без владельца и тегов.
  • Оставлять публичные хранилища и снимки.
  • Не ограничивать срок жизни временных ресурсов.

Чек-лист «умею»

  • Понимаю модель общей ответственности для каждого типа сервисов.
  • Ведётся карта облачных активов с владельцами.
  • Умею определить, что относится к моей ответственности.
  • Настроены оповещения о бюджете и неожиданных ресурсах.
  • Описан порядок вывода ресурсов из эксплуатации.

Вопросы на интервью

  • Как распределяется ответственность за безопасность при использовании управляемых сервисов?
  • Какие ошибки конфигурации в облаке встречаются чаще всего?
  • Как вы построите инвентаризацию облачных ресурсов?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности