Большая тройка
Крупнейшие облачные провайдеры — Amazon Web Services (AWS), Microsoft Azure и Google Cloud (GCP).
При чём тут безопасность: сервисы у них похожи, но названия и настройки разные. Облачному безопаснику нужно понимать общие принципы и ориентироваться хотя бы в одной платформе.
Похожие сервисы
- Виртуальные машины: EC2 / Azure Virtual Machines / Compute Engine.
- Хранилище объектов: S3 / Blob Storage / Cloud Storage.
- Управление доступом: AWS IAM / Microsoft Entra ID и Azure RBAC / Google Cloud IAM.
- Функции: Lambda / Azure Functions / Cloud Run functions.
- Журналы действий: CloudTrail / Activity Log / Cloud Audit Logs.
Главная учётная запись
У каждого облака есть особо мощная учётная запись: например, root в AWS. Её взлом означает потерю всего.
Правила: включить на ней MFA, не использовать для повседневной работы, не создавать для неё ключи доступа, работать через отдельные учётные записи с ограниченными правами.
Встроенная безопасность
У каждой платформы есть сервисы для:
- поиска ошибок настройки и проверки на соответствие стандартам;
- обнаружения угроз по журналам;
- управления ключами шифрования;
- защиты от DDoS.
Обычно их нужно включить: по умолчанию работают далеко не все.
Как начать учиться
У всех трёх есть бесплатные уровни и учебные материалы, а также сертификации по облачной безопасности.
Практикуйся на своём учебном аккаунте, всегда включай MFA и лимиты расходов: украденные ключи учебного аккаунта используют для майнинга, и счёт может оказаться огромным.
Главное за урок
- AWS, Azure и Google Cloud — большая тройка облаков.
- Сервисы похожи: ВМ, хранилища, IAM, функции, журналы действий.
- Главную учётную запись защищают MFA и не используют в работе.