Принципите на облачната сигурност са важни, но в един момент трябва да седнете и да проверите конкретната си среда. Този чеклист събира проверките, които покриват по-голямата част от честия риск. Не е изчерпателен, но е добра отправна точка.
Минете през него спокойно, точка по точка. За всяка проверка отговорете честно с да или не. Всяко не е място за работа. Идеята не е да минете теста, а да намерите слабостите, преди да ги намери някой друг.
Достъп и идентичност
Тук започват повечето проблеми, затова започваме и ние оттук. Контролът върху това кой влиза и с какви права е първата линия на защита.
- Включена ли е многофакторна автентикация за всички администратори?
- Прилага ли се принципът на най-малката привилегия за всеки акаунт?
- Деактивирани ли са акаунтите на напусналите служители?
- Главният акаунт пази ли се отделно и не се ли ползва за ежедневна работа?
- Ротират ли се редовно ключовете и токените за достъп?
Ако някъде отговорихте с не, това е приоритет. Достъпът е най-прекият път на нападателя към данните ви. Дисциплината по управление на идентичност и достъп подрежда тази област.
Мрежа и излагане
Следва въпросът какво от средата ви е видимо отвън. Колкото по-малко е изложено на интернет, толкова по-малка е повърхността за атака.
- Има ли ресурси, изложени директно на интернет без нужда?
- Затворени ли са по подразбиране мрежовите правила, с изключения само където трябва?
- Сегментирана ли е мрежата, за да се ограничи движение при пробив?
- Има ли отворени портове, които вече не се ползват?
Базите данни и вътрешните услуги почти никога нямат работа да са достъпни от целия свят. Ако са, това е находка.
Данни и криптиране
Данните са причината облакът да ви интересува, затова им се полага отделна проверка. Целта е да са защитени и при съхранение, и при пренос, и да не са изложени по невнимание.
- Криптирани ли са чувствителните данни в покой?
- Ползва ли се криптиране при пренос навсякъде, където е възможно?
- Затворени ли са всички хранилища за публичен достъп, освен изрично нужните?
- Пазят ли се тайните в хранилище за тайни, а не в код или файлове?
- Има ли работещи резервни копия и проверявано ли е възстановяването?
Последната точка се пропуска често. Резервно копие, което никога не е възстановявано, е само надежда, не план. Проверете го, преди да ви потрябва.
Към данните спада и въпросът къде се намират те географски. За много организации мястото на съхранение има значение — заради изисквания за защита на лични данни или секторни правила. Затова си струва да знаете в кой регион работят услугите ви и дали това отговаря на задълженията ви.
Наблюдение и реакция
Дори най-добрата защита допуска нещо да мине. Затова трябва да виждате какво се случва и да можете да реагирате навреме.
- Включени ли са одитните логове за всички важни услуги?
- Пазят ли се логовете достатъчно дълго за разследване?
- Наблюдават ли се логовете, или просто се трупат?
- Има ли план кой какво прави при сигнал за инцидент?
Логове, които никой не гледа, са като камера, насочена в стената. Свързването на наблюдението с реакция е стъпката, която ги прави полезни. Тук влиза реакцията при инциденти и SOC.
Към реакцията спада и подготовката за най-лошото. Знаете ли кой да уведомите, ако данни изтекат? Има ли човек, който може да изключи компрометиран акаунт посред нощ? Тези въпроси изглеждат скучни, докато не дойде моментът, в който отговорът трябва да е готов за минути, а не за часове.
Управление и процеси
Сигурността не е еднократна настройка, а нещо, което се поддържа. Последната група проверки гледа дали имате процесите, които я държат жива във времето.
- Поддържа ли се актуален списък на всички облачни ресурси?
- Има ли редовна проверка на конфигурацията за известни грешки?
- Прилагат ли се навреме ъпдейтите на системите?
- Ясно ли е разпределена отговорността между вашия екип и доставчика?
Чеклистът не е сертификат, който се попълва веднъж. Той е огледало, в което гледате средата си редовно.
Какво следва
Ако минахте през всичко и нямате нито едно не, средата ви е в добра форма за основите. По-вероятно е обаче да сте намерили няколко слаби места. Това е добре — нали затова правите проверката.
Подредете находките по риск и започнете от най-опасните: отворен достъп, изложени данни, прекомерни права. Останалото се затваря постепенно. Грешките в конфигурацията са разгледани по-подробно в честите грешки в конфигурацията.
Полезно е чеклистът да не остане лична задача на един човек, а да се превърне в обща практика на екипа. Когато няколко души знаят какво се проверява и защо, пропуските се хващат по-рано, а сигурността спира да зависи от паметта на едно претоварено лице. Запишете кой отговаря за всяка група проверки и кога е следващият преглед.
Не пренебрегвайте и дребните находки само защото изглеждат маловажни. Един забравен тестов акаунт или отворен порт често е именно входната точка, от която тръгва по-голям проблем. Сигурността рядко пада заради една голяма дупка — по-често е верига от малки пропуски, всеки от които сам по себе си е изглеждал безобиден.
За независим поглед върху средата ви помага тест за проникване, който проверява дали мерките реално работят. Структуриран подход предлага услугата облачна сигурност. Този чеклист е информационна основа, а не пълен одит.