Настройваме облака както трябва. И го държим така. Сигурността в облака проверява всеки акаунт в AWS, Azure и Google спрямо CIS еталона и затваря пропуските.
- AWS, Azure и GCP, спрямо CIS еталона
- Правата се четат по това какво дават, а не по това как се казват
- Предпазни правила в конвейера ви, за да не се отвори същата пролука отново
Проверяваме всичко, което решава кой влиза
Грешни настройки и изложеност
Хранилище без идентификация, групи за сигурност, пускащи целия интернет, и настройки по подразбиране, непипани от прототипа насам.
Идентичности и достъп
Роли, политики и доверителни отношения, четени за действителен достъп: докъде стига един принципал, след като се проследи докрай.
Данни и хранилища
Криптиране при съхранение и пренос, кой държи ключовете и кои кофи и томове чете някой, който не е трябвало да има акаунт.
Натоварвания и контейнери
Изчислителни ресурси, Kubernetes и базовите образи: с какви права работят и с какво им е позволено да говорят.
Доставчик по доставчик
- AWS
- IAM за действителни права, а не по имена на политики. Изложеност на S3, достижимост през VPC и дали CloudTrail върви във всички региони.
- Azure
- Роли в Entra ID и условен достъп, изложеност на хранилищата, достъп до Key Vault, мрежови групи и това, което Defender for Cloud вече казва.
- Google Cloud
- Обвързвания в Cloud IAM и служебни акаунти, изложеност на кофи и набори, правила на VPC и находките в Security Command Center.
- Контейнери и образи
- Какво допуска клъстерът, с какви права вървят натоварванията и докъде стига компрометиран под: възел, метаданни, целият акаунт.
- Конвейерът за внедряване
- Там, където средата е дефинирана. Поправка в конзолата, а не в шаблона, има срок на годност, затова правилата влизат в кода.
- Логовете, за които вече плащате
- Всеки доставчик пази кой какво е направил. Проверяваме дали е включен, дали стои извън обсега на собственика и дали някой би забелязал, ако спре.
Как работи
Оценяваме
Автоматизиран преглед, после ръчно минаване спрямо CIS еталона. Инструментът намира модела, инженер решава дали важи за вас.
Заздравяваме
Поправяме грешните настройки, свиваме правата до необходимото и слагаме криптиране и сегментация, в ред, договорен с вашия екип.
Задържаме
Наблюдение на състоянието и предпазни правила в кода, за да не се появи същата находка догодина под ново име.
Какво получавате
Подреден списък и предпазните правила, които го държат
Всяка находка с акаунта, в който стои, какво излага и какво я затваря, подредени по достижимото отвън, а не по номер в еталона. После правилата в конвейера, които спират връщането ѝ. Това е половината, която решава дали ще правите същото догодина.
Вижте облака си така, както го изброява атакуващ
Първата оценка връща приоритизиран списък и какво е нужно за всяка точка.