Принципите на облачната сигурност са важни, но в един момент трябва да седнете и да проверите конкретната си среда. Този чеклист събира проверките, които покриват по-голямата част от честия риск. Не е изчерпателен, но е добра отправна точка.

Минете през него спокойно, точка по точка. За всяка проверка отговорете честно с да или не. Всяко не е място за работа. Идеята не е да минете теста, а да намерите слабостите, преди да ги намери някой друг.

Достъп и идентичност

Тук започват повечето проблеми, затова започваме и ние оттук. Контролът върху това кой влиза и с какви права е първата линия на защита.

  • Включена ли е многофакторна автентикация за всички администратори?
  • Прилага ли се принципът на най-малката привилегия за всеки акаунт?
  • Деактивирани ли са акаунтите на напусналите служители?
  • Главният акаунт пази ли се отделно и не се ли ползва за ежедневна работа?
  • Ротират ли се редовно ключовете и токените за достъп?

Ако някъде отговорихте с не, това е приоритет. Достъпът е най-прекият път на нападателя към данните ви. Дисциплината по управление на идентичност и достъп подрежда тази област.

Мрежа и излагане

Следва въпросът какво от средата ви е видимо отвън. Колкото по-малко е изложено на интернет, толкова по-малка е повърхността за атака.

  • Има ли ресурси, изложени директно на интернет без нужда?
  • Затворени ли са по подразбиране мрежовите правила, с изключения само където трябва?
  • Сегментирана ли е мрежата, за да се ограничи движение при пробив?
  • Има ли отворени портове, които вече не се ползват?

Базите данни и вътрешните услуги почти никога нямат работа да са достъпни от целия свят. Ако са, това е находка.

Данни и криптиране

Данните са причината облакът да ви интересува, затова им се полага отделна проверка. Целта е да са защитени и при съхранение, и при пренос, и да не са изложени по невнимание.

  • Криптирани ли са чувствителните данни в покой?
  • Ползва ли се криптиране при пренос навсякъде, където е възможно?
  • Затворени ли са всички хранилища за публичен достъп, освен изрично нужните?
  • Пазят ли се тайните в хранилище за тайни, а не в код или файлове?
  • Има ли работещи резервни копия и проверявано ли е възстановяването?

Последната точка се пропуска често. Резервно копие, което никога не е възстановявано, е само надежда, не план. Проверете го, преди да ви потрябва.

Към данните спада и въпросът къде се намират те географски. За много организации мястото на съхранение има значение — заради изисквания за защита на лични данни или секторни правила. Затова си струва да знаете в кой регион работят услугите ви и дали това отговаря на задълженията ви.

Наблюдение и реакция

Дори най-добрата защита допуска нещо да мине. Затова трябва да виждате какво се случва и да можете да реагирате навреме.

  • Включени ли са одитните логове за всички важни услуги?
  • Пазят ли се логовете достатъчно дълго за разследване?
  • Наблюдават ли се логовете, или просто се трупат?
  • Има ли план кой какво прави при сигнал за инцидент?

Логове, които никой не гледа, са като камера, насочена в стената. Свързването на наблюдението с реакция е стъпката, която ги прави полезни. Тук влиза реакцията при инциденти и SOC.

Към реакцията спада и подготовката за най-лошото. Знаете ли кой да уведомите, ако данни изтекат? Има ли човек, който може да изключи компрометиран акаунт посред нощ? Тези въпроси изглеждат скучни, докато не дойде моментът, в който отговорът трябва да е готов за минути, а не за часове.

Управление и процеси

Сигурността не е еднократна настройка, а нещо, което се поддържа. Последната група проверки гледа дали имате процесите, които я държат жива във времето.

  • Поддържа ли се актуален списък на всички облачни ресурси?
  • Има ли редовна проверка на конфигурацията за известни грешки?
  • Прилагат ли се навреме ъпдейтите на системите?
  • Ясно ли е разпределена отговорността между вашия екип и доставчика?
Чеклистът не е сертификат, който се попълва веднъж. Той е огледало, в което гледате средата си редовно.

Какво следва

Ако минахте през всичко и нямате нито едно не, средата ви е в добра форма за основите. По-вероятно е обаче да сте намерили няколко слаби места. Това е добре — нали затова правите проверката.

Подредете находките по риск и започнете от най-опасните: отворен достъп, изложени данни, прекомерни права. Останалото се затваря постепенно. Грешките в конфигурацията са разгледани по-подробно в честите грешки в конфигурацията.

Полезно е чеклистът да не остане лична задача на един човек, а да се превърне в обща практика на екипа. Когато няколко души знаят какво се проверява и защо, пропуските се хващат по-рано, а сигурността спира да зависи от паметта на едно претоварено лице. Запишете кой отговаря за всяка група проверки и кога е следващият преглед.

Не пренебрегвайте и дребните находки само защото изглеждат маловажни. Един забравен тестов акаунт или отворен порт често е именно входната точка, от която тръгва по-голям проблем. Сигурността рядко пада заради една голяма дупка — по-често е верига от малки пропуски, всеки от които сам по себе си е изглеждал безобиден.

За независим поглед върху средата ви помага тест за проникване, който проверява дали мерките реално работят. Структуриран подход предлага услугата облачна сигурност. Този чеклист е информационна основа, а не пълен одит.