שירותים /  Testing

מצב אבטחת ענן

הערכת תצורה של כל חשבון ענן, מנוי ואזור שברשותכם, מול קו בסיס אבטחה מוקשח.

הבעיה

הענן שלכם גדל באופן אורגני. יש חשבונות שאף אחד לא זוכר שיצר, תפקידי IAM עם הרשאות wildcard שהוענקו ל-deploy ב-2023, ולפחות דלי אחסון אחד שמישהו הפך ציבורי כדי לתקן הדגמה. המבקר יבקש ראיה לתצורה מאובטחת, ואף אחד לא יודע מה המצב הנוכחי בכלל.

השיטה.

01

מניית כל המצבת תחילה

כל חשבון, מנוי ופרויקט בכל אזור, כולל האזורים שאף אחד לא משתמש בהם, שהם היכן שהמשאבים הנשכחים יושבים. הגילוי רץ מ-API של הארגון והחיוב, כי חשבון שאף אחד לא זוכר לא יהיה ברשימה שנמסרה לכם.

02

הערכה מול קו בסיס ענן מוקשח

הערכת תצורה על פני זהות וגישה, תיעוד וניטור, רשת, הצפנה, ואחסון, נמדדת מול קו בסיס אבטחת ענן מוקשח. כל ממצא מצטט את הבקרה הספציפית ואת המשאב המדויק, כך שהוא ניתן לאימות ולתיקון ולא רק מדאיג.

03

התמקדו בזהות, כי שם הפריצה קורית

תפקידים בעלי הרשאות יתר ומדיניויות wildcard, הרשאות לא-בשימוש שהוענקו מזמן ומעולם לא בוטלו, מפתחות גישה שמעולם לא סובבו, שימוש בחשבון root ו-break-glass, יחסי אמון בין-חשבונות, ונתיבי הסלמת הרשאות שבהם זהות אחת יכולה בשקט להתחזות לאחרת. שם פריצות ענן באמת מתחילות, ושם ניקוד מצב אוטומטי הכי חלש.

04

אימות התצורה הרלוונטית-לאבטחה שמבקר ידגום

תיעוד מישור בקרה מאופשר בכל אזור ונשמר; הצפנה במנוחה על מסדי נתונים, אמצעים ודליים, עם ניהול וסבב מפתחות; חשיפת רשת: קבוצות אבטחה פתוחות ל-0.0.0.0/0, נקודות קצה ציבוריות של מסד נתונים, פורטי ניהול חשופים; ותצורת גיבוי עם תאריך מבחן שחזור אמיתי מצורף.

05

תעדוף לפי חשיפה ורדיוס נזק

דלי ציבורי עם מידע לקוחות, מסד נתונים פתוח לאינטרנט, ותפקיד CI בעל הרשאות יתר הם הממצאים שמשנים. תגיות חסרות לא. ממצאים מדורגים לפי למה תוקף יכול להגיע ולפי מה יהיה רדיוס הנזק אם יגיע.

06

תקנו קדימה, בקוד

הנחיות הטיפול נכתבות מול התשתית-כקוד שלכם ומול מעקות הבטיחות שלכם (מדיניויות בקרת שירות, מדיניויות ארגון, בקרות מונעות), כך שהתצורה השגויה אינה יכולה פשוט להיווצר מחדש על ידי המהנדס הבא שממהר. תיקוני קונסולה הם נקודת-זמן; מעקות בטיחות של מדיניות הם קבועים.

תצורת ענן משתנה מדי יום, אז הערכה חד-פעמית מיושנת בשבוע שבו היא נמסרת. בתוך ה-ROC אותן בדיקות קו-בסיס רצות ברציפות, ומשאב שסוחף מקו הבסיס מדווח גם כממצא אבטחה וגם כנסיגת ציות.

מהי הערכת מצב אבטחת ענן?

הערכת מצב אבטחת ענן מעריכה את התצורה של כל חשבון, מנוי ואזור במצבת ענן מול קו בסיס אבטחה מוקשח, המכסה זהות וגישה, תיעוד, רשת, הצפנה ואחסון. היא מזהה תצורות שגויות כמו אחסון ציבורי, תפקידים בעלי הרשאות יתר, תיעוד מושבת ומסדי נתונים חשופים-לאינטרנט, כל אחת קשורה למשאב ספציפי ולבקרת קו בסיס.

מהן התצורות השגויות הנפוצות ביותר בענן?

תפקידי IAM בעלי הרשאות יתר עם מדיניויות wildcard שהוענקו למשימה חד-פעמית ומעולם לא בוטלו; מפתחות גישה שמעולם לא סובבו; תיעוד מישור בקרה מושבת באזורים שאף אחד לא חשב שהוא משתמש בהם; דליי אחסון שהפכו ציבוריים כדי לפתור בעיה מיידית; קבוצות אבטחה פתוחות ל-0.0.0.0/0; ומסדי נתונים עם נקודות קצה ציבוריות. תצורת זהות שגויה היא זו שהכי לעיתים קרובות הופכת טעות קטנה לפריצה מלאה.

כל כמה זמן יש להעריך תצורת ענן?

ברציפות. תצורת ענן משתנה עם כל פריסה, והערכה רבעונית מתארת מצב שכבר לא קיים. הגישה המעשית היא בחינת קו-בסיס רציפה שמתריעה על נסיגה מקו בסיס מאושר, מגובה במעקות בטיחות מונעים (מדיניויות בקרת שירות או מדיניויות ארגון) כך שהתצורות השגויות בעלות הסיכון הגבוה ביותר אינן יכולות להיווצר מלכתחילה.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.