Cloud Security Posture: англійський словник для CSPM і IAM
Вивчіть англійську лексику щодо безпеки хмар — результати CSPM, неправильне налаштування, виявлення дрейфу, поняття IAM, такі як найменші привілеї і перегляди доступу.
Хмарне управління безпекою (CSPM) і управління ідентифікацією і доступом (IAM) є двома найважливішими областями безпеки в сучасній хмарній інженерії. Знання словника є необхідним для читання звітів безпеки, участі в переглядах відповідності і спілкування з командами безпеки. Цей посібник містить ключові англійські терміни з обох областей.
Вікіпедія англійською
Керування станом безпеки хмар відноситься до постійного процесу виявлення і усунення неправильних налаштувань безпеки в хмарних середовищах.
| Term | Definition |
|---|---|
| Misconfiguration | A cloud resource or service that is not configured according to security best practices |
| Finding | A specific security issue identified by a CSPM tool |
| Benchmark | A published set of security configuration standards (e.g. CIS Benchmarks, AWS Foundations) |
| Compliance posture | An overall measure of how well a cloud environment meets a given security standard |
| Drift detection | Identifying when a cloud configuration has changed from its expected or approved state |
| Remediation | The process of fixing a security finding |
| Severity | The risk rating of a finding: Critical, High, Medium, Low, or Informational |
| Attack surface | The total set of points where an attacker could potentially gain access |
Приклади неправильної конфігурації
| Misconfiguration | English description |
|---|---|
| Public S3 bucket | ”An S3 bucket with public read access enabled, allowing unauthenticated users to list and download objects.” |
| Unrestricted security group | ”A security group rule that permits inbound traffic on port 22 (SSH) from 0.0.0.0/0 (any IP address).” |
| Root account usage | ”The AWS root account was used to perform a console action, which violates least-privilege best practices.” |
| Unencrypted storage | ”An EBS volume storing sensitive data is not encrypted at rest.” |
Мова програмування C#
Результати CSPM зазвичай записуються в послідовному форматі. Знання мови допоможе вам ефективно читати і діяти за повідомленнями.
** Формат пошуку заголовка: ** * [Тип ресурсу] [проблемний стан] *
-
- « С3- контейнер з увімкнутим публічним доступом » *
-
- « Користувач IAM з доступом до консолі і без MFA » *
-
- « Група безпеки, що дозволяє необмежений вхід SSH » *
** Пошук шаблону опису: **
- Что вы обнаружили
- Чому це ризик?
- Що робити з цим (реабілітація)
*“Це виявлення вказує, що у контейнері S3 prod-user-uploads ввімкнено публічний доступ для читання. Це може відкрити потенційно конфіденційні дані користувача для неавтентифікованого доступу з інтернету. Щоб виправити ситуацію, вимикайте публічний доступ у параметрах блоку Блокувати публічний доступ і перевіряйте, що жодний об’єкт не потребує публічного доступу
Словник-довідник
Керування ідентифікацією та доступом контролює, хто може робити що в хмарному середовищі.
| Term | Definition |
|---|---|
| Least privilege | The principle that users and services should have only the permissions they need, and no more |
| Role | A set of permissions that can be assumed by a user, service, or application |
| Policy | A document that defines what actions are allowed or denied for a given principal |
| Principal | The entity (user, group, service account, or role) that is granted or denied access |
| Permission boundary | A limit on the maximum permissions a principal can have, regardless of their policies |
| Access review | A periodic audit of who has access to what, and whether that access is still necessary |
| Privilege escalation | When a user gains more permissions than they are supposed to have |
| Service account | A non-human identity used by applications and services to authenticate to cloud APIs |
Найменший привід на практиці
- “Обліковому запису служби конвеєра даних було надано
s3:*на всій базі даних. Як частина нашого найменш привілейованого відновлення, ми обмежили це доs3:GetObjectна конкретному префіксі, з якого конвеєр читає — це зменшує радіус вибуху, якщо унікальні дані облікового запису сервісу коли-небудь будуть порушені. “*
Розглядання безпеки в командних зустрічах
Огляд положення тіла:
-
- “Наша поточна оцінка відповідності вимогам CIS Benchmark становить 74%. Три найбільш серйозні прогалини - це необмежені групи безпеки, прогалини MFA на привілейованих облікових записах і незашифровані знімки RDS. ”*
** Перегляд доступу: **
- “В результаті квартального перегляду доступу було виявлено 12 користувачів з правами адміністратора, які не входили в систему більше 90 днів — ми рекомендуємо скасувати ці облікові записи.”
Виявлення дрейфу:
-
- “CSPM виявив зміну конфігурації на трьох групах безпеки за одну ніч — зміна була внесена безпосередньо в консоль, яка обходила наш Terraform pipeline. Ми повернули зміну і розслідуємо кореневу причину.»*
Приклади висловлювань
- «CSPM сканування виявило 23 високосерйозні результати, найбільш критичним з яких є необмежене вхідне правило, що дозволяє SSH доступ з будь-якої IP-адреси»
- «Виявлення дрейфу попередило нас протягом чотирьох хвилин після введення неправильної конфігурації — до того, як відбулося будь-яке зовнішнє випромінювання»
- «Як частина квартального перегляду доступу, ми відкликали доступ до консолі для 17 облікових записів, які більше не вимагають людських даних для читання»
- «Рефакторування з найменшими привілеями зменшило кількість правил IAM з дозволами шаблонів з 45 до 6, значно зменшивши поверхню атаки»
- «Наша відповідність проти CIS AWS Foundations Benchmark поліпшилась з 61% до 88% після завершення Q1 remediation sprint»
«Віртуальна реальність» — це практичний підхід
Погляньмо правді в очі - розуміння складних технічних термінів - це одне; їх чітке вираження в професійному середовищі - це інше. У цьому розділі йдеться про вдосконалення вашого словника англійської мови щодо безпеки хмар, зокрема, щодо CSPM (Cloud Security Posture Management) і IAM (Identity and Access Management). Ми розглянемо, як описати результати, розв’язати неправильні конфігурації і обговорити ключові концепції - все з огляду на чітке спілкування для оглядів, документації і навіть розмов Slack. Часто носії рідної мови борються з точною термінологією, необхідною в цій галузі; ми намагаємося заповнити цей прогалину.
Поширеною проблемою є переклад технічного жаргону на доступну мову. Наприклад, простого повідомлення «CSPM виявив неправильну конфігурацію» недостатньо. Ефективнішим підходом було б: «CSPM визначив випадок, коли в політиці S3 bucket не було налаштувань шифрування, що представляє потенційну вразливість». Зауважте додавання «потенційної вразливості» - обробка результату з точки зору ризику є ключовою для впливу на рішення. Аналогічно, при обговоренні IAM, рухаючись за межі «найменших привілеїв» до «реалізації принципів найменших привілеїв, обмежуючи доступ користувача тільки до ресурсів, необхідних для їхніх завдань», демонструє глибше розуміння і дії поради. Ці тонкі зміни у фразування можуть значно вплинути на те, як приймаються ваші ідеї.
Іншою областю, де носії рідної мови іноді борються, є нюанс опису * дрейфу *. Визначення дрейфу не просто про «зміну речей», а про кількісне вираження цієї зміни і її потенційного впливу. Замість того, щоб сказати « Виявлено дрейф — інфраструктура відрізняється », точніше було б сказати: « Виявлення дрейфу було викликано через несанкціоновану модифікацію правил групи безпеки екземпляра EC2, що спричинило потенційний ризик доступу до мережі. » Такий рівень деталізації показує досконале розуміння наслідків.
Крім того, під час обговорення концепцій IAM, таких як « перегляди доступу », не слід просто стверджувати « нам потрібен перегляд доступу ». Замість цього, сформулюйте це так: « Команді розробників рекомендується провести активний перегляд доступу, щоб забезпечити дотримання принципів найменших привілеїв і визначити всі непотрібні права доступу ». Це підкреслить * причину * дій — важливий елемент переконливого спілкування.
Ось приклад того, як це може виглядати у повідомленні Slack, де обговорюється виявлення порушень безпеки з вашою командою:
#cloud-ce
aws s3api get-bucket-policy --bucket my-sensitive-data-bucket
Ця проста команда CLI, яку використовують для перевірки правил bucket, надає вам змогу ознайомитися з типом практичних досліджень, які часто обговорюються разом з цими складними термінами. Це реальна дія, яка підтримує більш нюансовані пояснення, які ми описали. Пам’ятайте, що чітке і точне спілкування є ключем до ефективної безпеки хмарних сервісів - починайте будувати свій словник вже сьогодні!