Модель общей ответственности и карта активов в облаке
Безопасность облака: удостоверения, сети, IaC и мониторингЧто защищает провайдер, что обязаны защищать вы и как это учитывать в инвентаризации.
Зачем это нужно
- Большинство облачных инцидентов связано с ошибками клиента, а не провайдера.
- Ясная карта обязанностей помогает расставлять контрольные точки.
- Без инвентаризации облачных ресурсов невозможно управлять доступом и уязвимостями.
Теория
Модель общей ответственности: провайдер отвечает за физическую инфраструктуру, гипервизор, базовую сеть и доступность сервисов; клиент — за конфигурацию ресурсов, идентификацию и доступ, данные, шифрование и журналирование. В управляемых сервисах граница смещается: часть операционной системы и платформы берёт на себя провайдер, но настройки доступа, шифрования и данных остаются на клиенте.
Карта активов: учётные записи и роли, ключи и секреты, сети и подсети, балансировщики и публичные точки входа, хранилища объектов и файловые системы, базы данных, очереди, контейнерные платформы, конвейеры сборки, системы мониторинга, резервные копии. Для каждого элемента важны владелец, критичность, чувствительность данных, доступ кто и как, наличие шифрования, срок жизни и порядок вывода из эксплуатации.
Отдельные особенности облака: массовость ресурсов и быстрое создание, доступ через интерфейсы и токены вместо периметра, конфигурация как основной источник риска, глобальные сервисы с привилегированными возможностями, публичные хранилища и снимки, а также метаданные экземпляров, из которых можно получить временные учётные данные. Все эти особенности учитываются при проектировании защиты.
Ключевые концепции
- Модель общей ответственности
- Разделение обязанностей по безопасности между провайдером и клиентом.
- Управляемый сервис
- Сервис, где часть инфраструктуры обслуживает провайдер: клиентам остаются настройки и данные.
- Токен вместо периметра
- Доступ в облаке предоставляется удостоверению, а не только сетевому расположению.
- Публичное хранилище
- Хранилище объектов с открытым доступом: частая и опасная ошибка конфигурации.
- Метаданные экземпляра
- Служебная точка, отдающая временные учётные данные: потенциальная цель при компрометации.
- Срок жизни ресурса
- Ограничение существования ресурса: снижает накопление забытых активов.
Инструменты
- Облачные каталоги ресурсов и инвентаризация.
- Средства управления затратами и оповещения о бюджете.
- Средства проверки конфигурации по эталонам (встроенные или сторонние).
- Средства документирования архитектуры облака.
- Средства управления тегами: основа учёта владельцев и критичности.
Практика в легальных лабораториях
- Составьте карту облачных активов своего учебного проекта: ресурс, владелец, критичность, данные.
- Определите для каждого типа ресурса, что относится к вашей ответственности.
- Настройте теги владельца и критичности на всех ресурсах.
- Включите оповещения о бюджете и проверьте их работу.
- Опишите порядок вывода облачного ресурса из эксплуатации.
Защита, детект и защитные меры
- Настраивайте теги владельца и критичности: без них невозможно разобрать инцидент.
- Ограничивайте срок жизни временных ресурсов.
- Проверяйте конфигурации по эталонам сразу после создания.
- Держите оповещения о затратах: они также сигнализируют о несанкционированных ресурсах.
Правовая рамка и этика
- Данные в облаке подчиняются требованиям к месту хранения: учитывайте регионы и нормы регуляторов.
- Ответственность за утечку данных из-за ошибки конфигурации лежит на клиенте.
Типичные ошибки
- Считать, что провайдер обеспечивает всю защиту.
- Создавать ресурсы без владельца и тегов.
- Оставлять публичные хранилища и снимки.
- Не ограничивать срок жизни временных ресурсов.
Чек-лист «умею»
- Понимаю модель общей ответственности для каждого типа сервисов.
- Ведётся карта облачных активов с владельцами.
- Умею определить, что относится к моей ответственности.
- Настроены оповещения о бюджете и неожиданных ресурсах.
- Описан порядок вывода ресурсов из эксплуатации.
Вопросы на интервью
- Как распределяется ответственность за безопасность при использовании управляемых сервисов?
- Какие ошибки конфигурации в облаке встречаются чаще всего?
- Как вы построите инвентаризацию облачных ресурсов?