Vocabulary for Cloud Security Engineers
Ключовий англійський словник для безпеки хмар: CSPM, CWPP, правила IAM, моделювання загроз, стан безпеки, радіус вибуху і багато іншого — з прикладами використання.
Хмарна інженерія безпеки розробила дуже специфічний словник, що складається з традиційної інформаційної безпеки, практики хмарних рідних і рамок відповідності. Незалежно від того, чи ви повідомляєте про ризики нетехнічним учасникам, пишете підручники або берете участь у сеансах моделювання загроз, точність цього словника має велике значення.
Забезпечення безпеки обладнання
Позиція безпеки
** Позиція безпеки ** стосується загального стану готовності організації до безпеки, включаючи правила, налаштування, рівні латок і можливості виявлення.
“Наша поточна оцінка стану безпеки виявила сімнадцять критичних неправильних налаштувань на наших трьох облікових записах AWS.” “Покращення нашого стану безпеки потребує як технічного контролю, так і зміни процесу.”
Єврокомісія (Controlling the EU’s Security System)
CSPM інструменти постійно моніторять хмарну інфраструктуру на предмет неправильних налаштувань, порушень правил і прогалин у відповідності.
- “Ми розгорнули інструмент CSPM, який тепер сканує всі контейнери S3 на конфігурації публічного доступу і негайно попереджає нас, коли вводиться нова.” * “CSPM повідомив, що наш виробничий екземпляр RDS не був зашифрований у стані спокою — критичний висновок.”
CWPP (Cloud Workload Protection Platform) — платформа захисту від завантаження хмар
CWPP забезпечує безпеку для завантажень, що працюють в хмарних середовищах, включаючи контейнери, VM і безсерверні функції, зосереджуючись на захисті під час виконання і управлінні вразливістю.
- “CWPP виявив незвичний процес, що виконується всередині контейнера під час виконання, і автоматично ізольував підсистему, що зазнала шкоди.” *
Керування ідентифікацією та доступом
Політична політика
Правила **IAM (Identity and Access Management) ** — це документ, який визначає, які дії для профільної інформації (користувача, ролі або служби) дозволено або заборонено виконувати на певних ресурсах.
“Політика IAM надає функції Lambda доступ для читання до контейнера S3, але явно забороняє операції вилучення.” “Ми дотримуємося принципу найменших привілеїв — кожна роль IAM повинна мати лише ті права, які їй потрібні.”
Принцип найменшого привілею (англ. Principle of Least Privilege, PoLP)
Принцип найменших привілеїв стверджує, що користувач, служба або система повинні мати доступ тільки до того, що їм потрібно для виконання своєї функції - нічого більше.
“Наша перевірка виявила, що декілька облікових записів служб мали приєднаний AdministratorAccess — пряме порушення принципу найменших привілеїв.”
Рольова гра
** Прийняття ролі ** — це процес тимчасового прийняття прав доступу іншої ролі IAM.
“Конвейєр CI/CD приймає
DeploymentRoleдля відсилання зображень контейнерів до ECR і оновлення служби ECS.”
Система управління охороною праці (СУС)
SCP є політикою на рівні організації в AWS, яка встановлює максимальні обмеження дозволів для всіх облікових записів в організації AWS.
“Ми використовуємо SCP, щоб уникнути того, щоб будь-який обліковий запис в організації вимикав CloudTrail або змінював налаштування журналу безпеки.”
Моделювання загроз
Моделювання загроз
** Моделювання загроз ** — це структурований процес для визначення, приоритизації і зменшення потенційних загроз безпеці системи до того, як вони будуть використані.
- “Ми проводимо сеанс моделювання загрози для кожної нової служби перед тим, як вона досягне виробництва. Вихідний результат — це список загроз, їх ймовірність, їх потенційний вплив і заходи зменшення, які ми реалізуємо»
STRIDE
** STRIDE ** — це загальна структура моделювання загроз, яка категорізує загрози за типами:
- Spoofing — олігофренія іншого користувача або системи
- Tampering — зміна даних або коду
- ** Р** відкидання — заперечення того, що дія відбулася
- ** Розкриття інформації — розкриття даних для неавторизованих осіб
- ** D ** N O S — зниження доступності системи
- ** Підвищення привілеїв — отримання доступу, що виходить за межі дозволеного
“Використовуючи STRIDE, ми виявили підвищення ризику привілеїв в адміністративному API — кінцева точка не перевіряла, чи відповідає роль запитуючої сторони операції.”
Атакуюча поверхня
** Поверхня атаки ** це загальний набір точок, де атакуючий може спробувати ввести або витягнути дані з системи.
“Зменшення поверхні атаки було однією з наших ключових цілей безпеки — ми вилучили три не використовувані публічні кінцеві точки і вимкнули доступ SSH на користь SSM Session Manager.”
Радіус вибуху
** Радіус вибуху ** описує ступінь шкоди, яку може завдати інцидент з безпекою або компроміс.
“Ізолюючись кожну мікросервіс у власну роль IAM, ми обмежуємо радіус вибуху компромісу удостовірень — атакуючий, який вкраде одну роль, може отримати доступ тільки до ресурсів цієї служби.”
Виявлення та реагування
SIEM (Information and Event Management) — управління інформацією та подій безпеки
** SIEM ** збирає і корелює журнали безпеки з усього середовища і генерує попередження про підозрілу діяльність.
- “Ми централізуємо журнали з CloudTrail, VPC Flow Logs і журнали застосунків в нашій SIEM. Він виявив незвичайний шаблон викликів API о 3 ранку, який виявився спробою наповнення унікальних даних». *
Нульова довіра
** Нульова довіра ** — це модель безпеки, яка передбачає, що типово не слід довіряти жодному користувачеві, пристрою або службі, навіть якщо вони знаходяться всередині периметра мережі. Всі права доступу мають бути явно перевірені.
“Ми перейшли до моделі нульової довіри: кожен виклик між службами вимагає чинного токена короткого життя, незалежно від того, внутрішнього чи зовнішнього.”
Група безпеки і мережевий ACL
- ** група безпеки ** — це віртуальний брандмауер з можливістю зміни стану для екземплярів EC2 та інших ресурсів.
- ** network ACL ** (NACL) — це брандмауер без стану на рівні підмережі.
“Група безпеки для рівня бази даних дозволяє вхідний трафік лише з групи безпеки програми — не з публічного інтернету.”
Практичні фрази для інженерів безпеки облаку
- “Ця роль IAM надто дозволена — я рекомендую обмежити її до конкретного контейнера S3 ARN.”
-
- “Ми визначили це в нашій моделі загрози як високой ймовірності, високої впливу ризику.” *
- “Радиус дії облікового запису служби, що піддалася атаці, обмежений через нашу стратегію ізоляції завантаження.”
- “Наша CSPM позначила це як критичну неправильну конфігурацію — ми повинні виправити це протягом 24 годин за нашою політикою.”
-
- “Ми застосовуємо принцип найменших привілеїв як на рівні ролі IAM, так і на рівні SCP.” *
Словник хмарної безпеки перетинає прогалини між технічним контролем і мовою бізнес-ризиків. Використання цих термінів дає вам змогу ефективно повідомляти про проблеми безпеки як інженерним колегам, так і нетехнічним керівникам.
На практиці: перекриття прогалини — фраза для співпраці
Для носіїв, для яких мова не є рідною, розуміння не тільки того, що означає термін, але і того, як він використовується в розмові, часто є найбільшою перешкодою. Безпека хмар не тільки про технічні визначення; це дуже спільна область. Ви будете постійно спілкуватися з іншими інженерами, операційними командами, а іноді навіть з бізнес-партнерами - всі говорять (або намагаються говорити) спільною мовою найкращих практик безпеки. Ідеально точний переклад не завжди перетворюється на ефективне спілкування. Давайте розглянемо деякі конкретні сценарії, де нюансована фраза є критичним.
Розглянемо коментар перегляду коду. Простого «Це порушує політику IAM» недостатньо. Рідний мовець, ймовірно, сказав би: « Я помітив, що цей ресурс має надто дозвільний доступ; може бути корисно зменшити обсяг ролей IAM, призначених для цієї служби, щоб зменшити потенційний радіус вибуху у разі компромісу. » Ця фраза відразу дає контекст — * чому * це проблема і пропонує рішення. Він визнає перспективу рецензента, конструктивно підкреслюючи проблему. Аналогічно, під час написання опису запитів на звантаження, уникайте надмірно буквальних перекладів. Замість « Впроваджено сканування на вразливість », спробуйте « Виконано автоматичне сканування на вразливість за допомогою [Назва інструменту], щоб визначити потенційні слабкі місця в архітектурі програми і розгорнути рекомендовані кроки по усуненню проблем ». У останньому випадку буде надано більше інформації про * процес * і * результат *.
Іншим поширеним викликом є обговорення позиції безпеки. Це не просто заява про те, що щось є «безпечним»; це про те, щоб сформулювати * наскільки * безпечним це є в визначеному контексті. Фрази на кшталт «Наша поточна позиція безпеки відповідає еталонам CIS для AWS» є стандартними, але додавання деталей — «Зокрема, ми реалізували всі елементи контролю, описані в еталоні CIS для екземплярів EC2, і задокументували наші зміни конфігурації» — демонструє глибше розуміння і дозволяє іншим оцінювати рівень гарантії. Пам’ятайте, чітке і коротке спілкування зменшує неоднозначність і сприяє довірі в вашій команді.
І, нарешті, не бійтеся просити про пояснення. Якщо ви не впевнені, як хтось використовує термін або фразу, ввічливо запитайте про пояснення. Наприклад, якщо товариш по команді каже «Давайте затвердимо CWPP», ви можете відповісти: «Чи можете ви розібратися, що означає «затвердження CWPP» в цьому контексті? Я хочу переконатися, що я розумію конкретні кроки, які слід виконати». Це показує вашу прихильність до навчання і ефективної співпраці.
# Example using AWS Security Hub CLI for identifying vulnerabilities
aws securityhub findings list --region us-east-1 --query "Findings[*].Id"
Ця команда показує практичний випадок використання — швидке запитування Центру безпеки на виявлені вразливості. Цей пункт написано досить просто, але розуміння * мет* запуску цієї команди (для встановлення пріоритету зусиль з виправлення помилок) є не менш важливим.