Проверка безопасности облачной среды
Определи фактическую доступность ресурсов
- Установи аккаунт или проект, среду, субъекты доступа, ресурсы и чувствительность данных. Если доступ позволяет, сравни заявленную конфигурацию с наблюдаемыми настройками: по отдельности каждый из этих источников может не показать расхождения.
- Оценивай доступ по конкретной цепочке «субъект — действие — ресурс». Учитывай политики идентичностей, политики ресурсов, отношения доверия, условия и ограничения более высокого уровня, применимые у провайдера.
- Проверяй сетевую достижимость отдельно от авторизации в приложении или на ресурсе. Частная подсеть, метка internal или шифрование объекта не доказывают, что нежелательные субъекты не могут его прочитать.
Оцени средства защиты
- В минимально необходимой области проверь непредусмотренный публичный, межарендаторный, межсредовой или административный доступ. Различай явно выданное право, фактически действующее разрешение и непроверенное предположение.
- Изучи, какие идентичности, хранилища секретов и ключи шифрования может использовать нагрузка, включая учётные записи восстановления и обслуживания. Не делай вывод о минимальных привилегиях по названию политики.
- Проверь, можно ли наблюдать и хранить значимые для безопасности события согласно требованиям проекта. Установи, кто может изменить защитные меры или отключить сбор доказательств, необходимых для их проверки.
- Предложи узкое исправление с учётом зависимостей и риска потери доступа. Сохрани законный доступ потребителей и средств восстановления, определи способ восстановления после ошибки в политике доступа.
- Проверь предусмотренный доступ и значимый отказ через анализ политик или разрешённые проверки без разрушительных действий. Укажи, где расходятся симуляция, изучение конфигурации и наблюдения в работающей системе.
Результат
Верни пути нежелательного доступа в порядке приоритета, доказательства, затронутые ресурсы, исправления и пробелы проверки. Шаблоны заметок о безопасности или карт доступа необязательны. Ограничивай подробности разрешённой аудиторией.
Не меняй права и не отключай защиту только ради завершения проверки. Выполняй исправления, когда они входят в уже выданное пользователем разрешение и допускаются политикой проекта. Порядок оценки политик конкретного провайдера уточняй в актуальной официальной документации, например в описании логики оценки политик AWS.
1---2name: cloud-security-review3description: Оценить фактический доступ к облаку или кластеру, возможность непредусмотренного доступа, изоляцию и средства аудита для определённой нагрузки или изменения конфигурации. Использовать, когда результатом запроса должна быть оценка защищённости.4---56# Проверка безопасности облачной среды78## Определи фактическую доступность ресурсов910- Установи аккаунт или проект, среду, субъекты доступа, ресурсы и чувствительность данных. Если доступ позволяет, сравни заявленную конфигурацию с наблюдаемыми настройками: по отдельности каждый из этих источников может не показать расхождения.11- Оценивай доступ по конкретной цепочке «субъект — действие — ресурс». Учитывай политики идентичностей, политики ресурсов, отношения доверия, условия и ограничения более высокого уровня, применимые у провайдера.12- Проверяй сетевую достижимость отдельно от авторизации в приложении или на ресурсе. Частная подсеть, метка internal или шифрование объекта не доказывают, что нежелательные субъекты не могут его прочитать.1314## Оцени средства защиты15161. В минимально необходимой области проверь непредусмотренный публичный, межарендаторный, межсредовой или административный доступ. Различай явно выданное право, фактически действующее разрешение и непроверенное предположение.172. Изучи, какие идентичности, хранилища секретов и ключи шифрования может использовать нагрузка, включая учётные записи восстановления и обслуживания. Не делай вывод о минимальных привилегиях по названию политики.183. Проверь, можно ли наблюдать и хранить значимые для безопасности события согласно требованиям проекта. Установи, кто может изменить защитные меры или отключить сбор доказательств, необходимых для их проверки.194. Предложи узкое исправление с учётом зависимостей и риска потери доступа. Сохрани законный доступ потребителей и средств восстановления, определи способ восстановления после ошибки в политике доступа.205. Проверь предусмотренный доступ и значимый отказ через анализ политик или разрешённые проверки без разрушительных действий. Укажи, где расходятся симуляция, изучение конфигурации и наблюдения в работающей системе.2122## Результат2324Верни пути нежелательного доступа в порядке приоритета, доказательства, затронутые ресурсы, исправления и пробелы проверки. Шаблоны заметок о безопасности или карт доступа необязательны. Ограничивай подробности разрешённой аудиторией.2526Не меняй права и не отключай защиту только ради завершения проверки. Выполняй исправления, когда они входят в уже выданное пользователем разрешение и допускаются политикой проекта. Порядок оценки политик конкретного провайдера уточняй в актуальной официальной документации, например в [описании логики оценки политик AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html).