Přeskočit na hlavní obsah

Jeden článek s tagem „Bezpečnost“

Bezpečnost cloudu a IT — audit, náprava a prevence regresí.

Zobrazit všechny tagy

Audit není fotka — je to auditor, který se mezi běhy sám učí

Cloud se nezakládá „nebezpečně" — nebezpečným se stává postupně. Přibude instance, otevře se port „jen na zkoušku", vznikne bucket, nasadí se služba pod dlouho neobměňovaným klíčem. Rok–dva a máte 130 serverů, tisíce snapshotů a nikdo neumí říct, zda je root chráněný, zda jsou disky šifrované a zda byste vůbec zpozorovali, že se někdo dostal dovnitř. Udělali jsme read-only bezpečnostní audit AWS účtu jedné střední firmy — přes roli jen pro čtení, bez jediné změny v účtu — a našli jsme přesně tento tichý dluh: root bez MFA, 100 % disků i snapshotů nešifrovaných, detekci hrozeb vypnutou ve všech regionech.

Jenže audit jako jednorázový PDF report zastará v den dodání — za týden přidáte službu, AWS vydá novou funkci, vyjde nové CVE. Proto jsme nepostavili report, ale auditora, který žije dál: při každém běhu měří deterministicky totéž, mezi běhy si sám rozšiřuje sadu pravidel — a každé nové pravidlo si nejdřív dokáže, než mu uvěří.