Неправильная настройка облака
Что такое Неправильная настройка облака?
Неправильная настройка облакаБрешь в безопасности из-за некорректных или небезопасных настроек облачных сервисов: открытое хранилище, слабые IAM-политики, доступные порты управления и т. п.
Неправильная настройка облака — главная причина утечек в облаке: она возникает, когда администратор, шаблон Infrastructure as Code или конвейер CI/CD настраивает сервис в нарушение лучших практик. Типичные примеры — публично доступные объектные хранилища, security-группы с 0.0.0.0/0, отсутствие шифрования, выключенное журналирование, дефолтные учётные данные или слишком широкие политики доверия IAM. Поскольку облачные API позволяют разворачивать ресурсы в массовом порядке, один плохой шаблон может растиражировать ошибку по сотням аккаунтов и регионов.
Утечка Capital One 2019 года — хрестоматийный случай: неправильно настроенный веб-межсетевой экран (WAF) был уязвим к подделке серверных запросов (SSRF), что позволило атакующему добраться до сервиса метаданных инстанса EC2 (IMDS), похитить временные учётные данные роли WAF и с их помощью перечислить и скопировать данные более чем из 700 бакетов S3 — около 106 миллионов записей клиентов. Впоследствии Capital One выплатила штраф 80 млн долларов Управлению OCC США и урегулировала иски на 190 млн. IMDSv2 от AWS (на основе токена сессии, с ограничением числа переходов) напрямую усиливает защиту от этой цепочки «SSRF → учётные данные».
Обнаружение и предотвращение опираются на CSPM, сканирование IaC (Checkov, tfsec), policy-as-code (OPA, AWS Config, Azure Policy), IAM с минимальными привилегиями, блокировку публичного доступа на уровне аккаунта и непрерывные проверки соответствия, связанные с тикет-системами и процессами устранения.
flowchart TD
A[Шаблон IaC / ручное изменение] --> B{Небезопасная настройка?}
B -->|Нет| OK[Соответствующая базовая линия]
B -->|Да| C[Публичный бакет / открытая SG / широкий IAM]
C --> D[Доступно из Интернета или через SSRF]
D --> E[Атакующий крадёт данные или учётные данные]
C -. обнаружено .-> F[CSPM / сканирование IaC / policy-as-code]
F --> G[Устранение + тикет]
G --> OK● Примеры
- 01
Бакет S3, оставленный публичным и раскрывший PII клиентов.
- 02
Security-группа, разрешающая SSH из Интернета ко всем EC2-инстансам.
● Частые вопросы
Что такое Неправильная настройка облака?
Брешь в безопасности из-за некорректных или небезопасных настроек облачных сервисов: открытое хранилище, слабые IAM-политики, доступные порты управления и т. п. Относится к категории Облачная безопасность в кибербезопасности.
Что означает Неправильная настройка облака?
Брешь в безопасности из-за некорректных или небезопасных настроек облачных сервисов: открытое хранилище, слабые IAM-политики, доступные порты управления и т. п.
Как защититься от Неправильная настройка облака?
Защита от Неправильная настройка облака обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Неправильная настройка облака?
Распространённые альтернативные названия: Ошибка конфигурации облака.