Когато си представяме пробив в облака, мислим за изтънчена атака. Реалността е по-скучна и по-честа. Повечето инциденти не идват от пробиване на защитата на доставчика, а от грешка в настройките, която клиентът сам е допуснал.
Добрата новина е, че тези грешки са познати и повторяеми. Същите няколко пропуска се срещат отново и отново, в различни организации. Щом ги познавате, можете да ги проверите и да ги затворите.
Отворени хранилища за данни
Класиката. Кофа с файлове или хранилище, конфигурирано за публичен достъп, защото така е било по-лесно по време на разработка. После никой не я е затворил. Резултатът е, че всеки, който знае адреса — или просто го намери при сканиране — може да чете данните.
Това е причина за множество публични изтичания на лични данни. Често дори не е нужно умение. Достатъчно е инструмент, който обхожда интернет за отворени хранилища, и данните са там.
Правилото е просто: хранилищата са затворени по подразбиране и се отварят само там, където това наистина се налага, при това съзнателно. Публичен достъп до данни трябва да е изключение, което някой е одобрил, а не настройка, останала от тестове.
Прекомерни права за достъп
Втората по честота грешка е раздаването на твърде широки права. Създава се потребител или роля и за да не пречи нищо, се дават пълни администраторски права. Удобно е в момента. Опасно е дълго време след това.
Проблемът е, че ако такъв акаунт бъде компрометиран — през откраднат ключ или слаба парола — нападателят наследява всичките тези права. Една пробита сметка с пълен достъп може да означава контрол върху цялата среда.
Подходът, който работи, е принципът на най-малката привилегия: всеки получава точно толкова права, колкото му трябват за работата, и нищо повече. Това ограничава щетите, когато нещо се обърка. Дисциплината по управление на идентичност и достъп е създадена точно за това.
Забравени и неизползвани ресурси
Облакът прави създаването на нови ресурси лесно. Това е силата му, но и слабост. Стартира се тестова виртуална машина, отваря се порт, създава се база данни — и после проектът приключва, но ресурсът остава да работи, забравен от всички.
Тези забравени ресурси са опасни, защото никой не ги наглежда, не им слага ъпдейти и не следи дали някой ги атакува. Те се превръщат в тиха задна врата към средата ви.
- Тестови среди, оставени достъпни от интернет.
- Стари виртуални машини без обновявания от месеци.
- Отворени мрежови портове, които вече не се ползват.
- Активни ключове за достъп на хора, които са напуснали.
Лекарството е инвентаризация. Не можете да защитите това, което не знаете, че съществува. Редовен преглед на активните ресурси изважда наяве забравените и позволява да ги изчистите.
Тук помага и навикът всеки ресурс да носи етикет — кой го е създал, за какъв проект и докога е нужен. Без такава дисциплина средата за година-две се пълни с ресурси, за които никой вече не помни защо съществуват, но всички се страхуват да изтрият. Облачната сметка расте, а с нея и повърхността за атака.
Изложени тайни и ключове
Паролите, ключовете за достъп и токените са ключовете към кралството. Твърде често те се озовават на места, където не им е мястото — записани в код, оставени в конфигурационни файлове или качени по невнимание в споделено хранилище.
Веднъж изтекъл, един ключ може да отвори вратата към цялата среда. Затова тайните се пазят в специализирани хранилища за тайни, ротират се редовно и никога не се записват директно в кода.
Повечето облачни пробиви не са пробив на облака. Те са отворена врата, която клиентът е оставил без надзор.
Липса на видимост
Последната грешка е по-скоро отсъствие. Много организации нямат включени логове и нямат как да видят какво се случва в средата им. Ако нападател влезе, действа и излезе, няма следа, по която да се разбере какво е станало.
Без логове разследването на инцидент е почти невъзможно, а ранното откриване — изключено. Включването на одитните логове и свързването им с наблюдение е стъпка, която често се отлага, но е сред най-ценните. Тук помага реакцията при инциденти и SOC.
Често липсата на видимост излиза наяве едва когато вече има пробив. Организацията иска да разбере какво е станало, кои данни са засегнати и докога е продължил достъпът — и установява, че няма данни, по които да отговори. Тогава дори мащабът на щетата остава неизвестен, което усложнява и реакцията, и уведомяването на засегнатите.
Как да избегнете тези грешки
Няма магия. Има дисциплина. Затворени по подразбиране хранилища, минимални права, редовна инвентаризация, защитени тайни и включени логове покриват по-голямата част от риска. Това са познати мерки, които просто трябва да се прилагат последователно.
Полезно е тези проверки да не разчитат само на хора, а да се автоматизират. Инструментите, които сканират конфигурацията за известни грешки, хващат пропуските преди нападателите. Допълва ги периодична проверка като тест за проникване, която гледа средата с очите на атакуващ.
Структуриран подход за конкретната ви среда предлага услугата облачна сигурност. Материалът е информационен и не покрива всеки възможен случай.