Чужой компьютер
Облако — это вычислительные ресурсы провайдера, которые арендуют через интернет. Шутка «облако — это просто чужой компьютер» недалека от истины.
При чём тут безопасность: провайдер защищает свою часть, но ошибки в твоих настройках остаются твоими. Большинство облачных утечек — не взломы провайдера, а ошибки клиентов.
Разделённая ответственность
Главная идея — модель разделённой ответственности:
- провайдер отвечает за безопасность «самого облака»: дата-центры, железо, сеть, гипервизоры;
- клиент — за безопасность «в облаке»: свои данные, учётные записи, настройки доступа, приложения.
Граница зависит от модели услуги — об этом в уроке про SaaS, PaaS и IaaS.
Типичные ошибки
- Хранилище с данными, открытое для всех в интернете.
- Ключи доступа в коде на GitHub.
- Учётная запись администратора без MFA.
- Слишком широкие права «на всякий случай».
- Отключённое журналирование: никто не видит, что происходит.
Личность — новый периметр
В облаке нет «внутренней сети» в привычном смысле: к панели управления можно подключиться откуда угодно. Поэтому главная защита — управление доступом: MFA, минимальные права, отдельные роли для людей и сервисов, короткоживущие ключи.
Это та же идея, что и в Zero Trust.
Что есть у провайдеров
Облачные провайдеры дают встроенные инструменты безопасности: управление доступом (IAM), шифрование с управлением ключами, журналы всех действий, проверку настроек на ошибки, защиту от DDoS.
Их нужно включить и настроить: по умолчанию включено далеко не всё.
Главное за урок
- Разделённая ответственность: провайдер — облако, клиент — всё в облаке.
- Главные риски — ошибки настройки и украденные учётные данные.
- Основа защиты — управление доступом, MFA и журналы.