Когато си представяме пробив в облака, мислим за изтънчена атака. Реалността е по-скучна и по-честа. Повечето инциденти не идват от пробиване на защитата на доставчика, а от грешка в настройките, която клиентът сам е допуснал.

Добрата новина е, че тези грешки са познати и повторяеми. Същите няколко пропуска се срещат отново и отново, в различни организации. Щом ги познавате, можете да ги проверите и да ги затворите.

Отворени хранилища за данни

Класиката. Кофа с файлове или хранилище, конфигурирано за публичен достъп, защото така е било по-лесно по време на разработка. После никой не я е затворил. Резултатът е, че всеки, който знае адреса — или просто го намери при сканиране — може да чете данните.

Това е причина за множество публични изтичания на лични данни. Често дори не е нужно умение. Достатъчно е инструмент, който обхожда интернет за отворени хранилища, и данните са там.

Правилото е просто: хранилищата са затворени по подразбиране и се отварят само там, където това наистина се налага, при това съзнателно. Публичен достъп до данни трябва да е изключение, което някой е одобрил, а не настройка, останала от тестове.

Прекомерни права за достъп

Втората по честота грешка е раздаването на твърде широки права. Създава се потребител или роля и за да не пречи нищо, се дават пълни администраторски права. Удобно е в момента. Опасно е дълго време след това.

Проблемът е, че ако такъв акаунт бъде компрометиран — през откраднат ключ или слаба парола — нападателят наследява всичките тези права. Една пробита сметка с пълен достъп може да означава контрол върху цялата среда.

Подходът, който работи, е принципът на най-малката привилегия: всеки получава точно толкова права, колкото му трябват за работата, и нищо повече. Това ограничава щетите, когато нещо се обърка. Дисциплината по управление на идентичност и достъп е създадена точно за това.

Забравени и неизползвани ресурси

Облакът прави създаването на нови ресурси лесно. Това е силата му, но и слабост. Стартира се тестова виртуална машина, отваря се порт, създава се база данни — и после проектът приключва, но ресурсът остава да работи, забравен от всички.

Тези забравени ресурси са опасни, защото никой не ги наглежда, не им слага ъпдейти и не следи дали някой ги атакува. Те се превръщат в тиха задна врата към средата ви.

  • Тестови среди, оставени достъпни от интернет.
  • Стари виртуални машини без обновявания от месеци.
  • Отворени мрежови портове, които вече не се ползват.
  • Активни ключове за достъп на хора, които са напуснали.

Лекарството е инвентаризация. Не можете да защитите това, което не знаете, че съществува. Редовен преглед на активните ресурси изважда наяве забравените и позволява да ги изчистите.

Тук помага и навикът всеки ресурс да носи етикет — кой го е създал, за какъв проект и докога е нужен. Без такава дисциплина средата за година-две се пълни с ресурси, за които никой вече не помни защо съществуват, но всички се страхуват да изтрият. Облачната сметка расте, а с нея и повърхността за атака.

Изложени тайни и ключове

Паролите, ключовете за достъп и токените са ключовете към кралството. Твърде често те се озовават на места, където не им е мястото — записани в код, оставени в конфигурационни файлове или качени по невнимание в споделено хранилище.

Веднъж изтекъл, един ключ може да отвори вратата към цялата среда. Затова тайните се пазят в специализирани хранилища за тайни, ротират се редовно и никога не се записват директно в кода.

Повечето облачни пробиви не са пробив на облака. Те са отворена врата, която клиентът е оставил без надзор.

Липса на видимост

Последната грешка е по-скоро отсъствие. Много организации нямат включени логове и нямат как да видят какво се случва в средата им. Ако нападател влезе, действа и излезе, няма следа, по която да се разбере какво е станало.

Без логове разследването на инцидент е почти невъзможно, а ранното откриване — изключено. Включването на одитните логове и свързването им с наблюдение е стъпка, която често се отлага, но е сред най-ценните. Тук помага реакцията при инциденти и SOC.

Често липсата на видимост излиза наяве едва когато вече има пробив. Организацията иска да разбере какво е станало, кои данни са засегнати и докога е продължил достъпът — и установява, че няма данни, по които да отговори. Тогава дори мащабът на щетата остава неизвестен, което усложнява и реакцията, и уведомяването на засегнатите.

Как да избегнете тези грешки

Няма магия. Има дисциплина. Затворени по подразбиране хранилища, минимални права, редовна инвентаризация, защитени тайни и включени логове покриват по-голямата част от риска. Това са познати мерки, които просто трябва да се прилагат последователно.

Полезно е тези проверки да не разчитат само на хора, а да се автоматизират. Инструментите, които сканират конфигурацията за известни грешки, хващат пропуските преди нападателите. Допълва ги периодична проверка като тест за проникване, която гледа средата с очите на атакуващ.

Структуриран подход за конкретната ви среда предлага услугата облачна сигурност. Материалът е информационен и не покрива всеки възможен случай.