# Cloud Security Review

> Оценить фактический доступ к облаку или кластеру, возможность непредусмотренного доступа, изоляцию и средства аудита для определённой нагрузки или изменения конфигурации. Использовать, когда результатом запроса должна быть оценка защищённости.

- Skill: `fbakiyev/cloud-security-review` (Agent Skill)
- Install (CLI): `npx skillmds@latest add fbakiyev/cloud-security-review`
- Raw SKILL.md: https://api.skillmd.com/api/skills/fbakiyev/cloud-security-review/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- Author: fbakiyev (https://skillmd.com/u/fbakiyev)
- Updated: 2026-09-21
- Page: https://skillmd.com/skills/fbakiyev/cloud-security-review

---


# Проверка безопасности облачной среды

## Определи фактическую доступность ресурсов

- Установи аккаунт или проект, среду, субъекты доступа, ресурсы и чувствительность данных. Если доступ позволяет, сравни заявленную конфигурацию с наблюдаемыми настройками: по отдельности каждый из этих источников может не показать расхождения.
- Оценивай доступ по конкретной цепочке «субъект — действие — ресурс». Учитывай политики идентичностей, политики ресурсов, отношения доверия, условия и ограничения более высокого уровня, применимые у провайдера.
- Проверяй сетевую достижимость отдельно от авторизации в приложении или на ресурсе. Частная подсеть, метка internal или шифрование объекта не доказывают, что нежелательные субъекты не могут его прочитать.

## Оцени средства защиты

1. В минимально необходимой области проверь непредусмотренный публичный, межарендаторный, межсредовой или административный доступ. Различай явно выданное право, фактически действующее разрешение и непроверенное предположение.
2. Изучи, какие идентичности, хранилища секретов и ключи шифрования может использовать нагрузка, включая учётные записи восстановления и обслуживания. Не делай вывод о минимальных привилегиях по названию политики.
3. Проверь, можно ли наблюдать и хранить значимые для безопасности события согласно требованиям проекта. Установи, кто может изменить защитные меры или отключить сбор доказательств, необходимых для их проверки.
4. Предложи узкое исправление с учётом зависимостей и риска потери доступа. Сохрани законный доступ потребителей и средств восстановления, определи способ восстановления после ошибки в политике доступа.
5. Проверь предусмотренный доступ и значимый отказ через анализ политик или разрешённые проверки без разрушительных действий. Укажи, где расходятся симуляция, изучение конфигурации и наблюдения в работающей системе.

## Результат

Верни пути нежелательного доступа в порядке приоритета, доказательства, затронутые ресурсы, исправления и пробелы проверки. Шаблоны заметок о безопасности или карт доступа необязательны. Ограничивай подробности разрешённой аудиторией.

Не меняй права и не отключай защиту только ради завершения проверки. Выполняй исправления, когда они входят в уже выданное пользователем разрешение и допускаются политикой проекта. Порядок оценки политик конкретного провайдера уточняй в актуальной официальной документации, например в [описании логики оценки политик AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html).

