# Състояние и заздравяване на сигурността в облака

> Настройваме облака както трябва. И го държим така.

Сигурността в облака проверява всеки акаунт в AWS, Azure и Google спрямо CIS еталона и затваря пропуските.

**Key points**

- AWS, Azure и GCP, спрямо CIS еталона
- Правата се четат по това какво дават, а не по това как се казват
- Предпазни правила в конвейера ви, за да не се отвори същата пролука отново

## Проверяваме всичко, което решава кой влиза

### Грешни настройки и изложеност

Хранилище без идентификация, групи за сигурност, пускащи целия интернет, и настройки по подразбиране, непипани от прототипа насам.

### Идентичности и достъп

Роли, политики и доверителни отношения, четени за действителен достъп: докъде стига един принципал, след като се проследи докрай.

### Данни и хранилища

Криптиране при съхранение и пренос, кой държи ключовете и кои кофи и томове чете някой, който не е трябвало да има акаунт.

### Натоварвания и контейнери

Изчислителни ресурси, Kubernetes и базовите образи: с какви права работят и с какво им е позволено да говорят.

## Доставчик по доставчик

- **AWS** - IAM за действителни права, а не по имена на политики. Изложеност на S3, достижимост през VPC и дали CloudTrail върви във всички региони.
- **Azure** - Роли в Entra ID и условен достъп, изложеност на хранилищата, достъп до Key Vault, мрежови групи и това, което Defender for Cloud вече казва.
- **Google Cloud** - Обвързвания в Cloud IAM и служебни акаунти, изложеност на кофи и набори, правила на VPC и находките в Security Command Center.
- **Контейнери и образи** - Какво допуска клъстерът, с какви права вървят натоварванията и докъде стига компрометиран под: възел, метаданни, целият акаунт.
- **Конвейерът за внедряване** - Там, където средата е дефинирана. Поправка в конзолата, а не в шаблона, има срок на годност, затова правилата влизат в кода.
- **Логовете, за които вече плащате** - Всеки доставчик пази кой какво е направил. Проверяваме дали е включен, дали стои извън обсега на собственика и дали някой би забелязал, ако спре.

## How it runs

1. **Оценяваме** - Автоматизиран преглед, после ръчно минаване спрямо CIS еталона. Инструментът намира модела, инженер решава дали важи за вас.
2. **Заздравяваме** - Поправяме грешните настройки, свиваме правата до необходимото и слагаме криптиране и сегментация, в ред, договорен с вашия екип.
3. **Задържаме** - Наблюдение на състоянието и предпазни правила в кода, за да не се появи същата находка догодина под ново име.

## What you get

**Подреден списък и предпазните правила, които го държат** - Всяка находка с акаунта, в който стои, какво излага и какво я затваря, подредени по достижимото отвън, а не по номер в еталона. После правилата в конвейера, които спират връщането ѝ. Това е половината, която решава дали ще правите същото догодина.

---

Canonical: https://centio.bg/uslugi/cloud-security