Preskočiť na hlavný obsah

1 článok s tagom „Bezpečnosť“

Bezpečnosť cloudu a IT — audit, náprava a prevencia regresie.

Zobraziť všetky tagy

Audit nie je fotka — je to audítor, ktorý sa medzi behmi sám učí

Cloud sa nezakladá „nebezpečne" — nebezpečným sa stáva postupne. Pribudne inštancia, otvorí sa port „len na skúšku", vznikne bucket, nasadí sa služba pod dlho neobmieňaným kľúčom. Rok–dva a máte 130 serverov, tisícky snapshotov a nikto nevie povedať, či je root chránený, či sú disky šifrované a či by ste vôbec spozorovali, že sa niekto dostal dnu. Spravili sme read-only bezpečnostný audit AWS účtu jednej strednej firmy — cez rolu len na čítanie, bez jedinej zmeny v účte — a našli sme presne tento tichý dlh: root bez MFA, 100 % diskov aj snapshotov nešifrovaných, detekciu hrozieb vypnutú vo všetkých regiónoch.

Lenže audit ako jednorazový PDF report zastará v deň dodania — o týždeň pridáte službu, AWS vydá novú funkciu, vyjde nové CVE. Preto sme nepostavili report, ale audítora, ktorý žije ďalej: pri každom behu meria deterministicky to isté, medzi behmi si sám rozširuje sadu pravidiel — a každé nové pravidlo si najprv dokáže, kým mu uverí.