Cloud & IT Cert Prep · Oppitunti

Julkisen käytön estäminen ja bucket-käytännöt

Estä S3-objektiesi tahaton julkaiseminen.

Oppitunti 1/413 vaihetta

Julkisen käytön estäminen ja bucket-käytännöt on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Yleisin tietomurto

Väärin määritetystä S3-säilöstä (Simple Storage Service) vuotaneet tiedot ovat yksi yleisimmistä pilvipalveluiden tietomurroista. Yksi väärä asetus voi paljastaa miljoonia objekteja koko internetille.

S3 on oletusarvoisesti yksityinen, mutta useat käyttöoikeuskerrokset voivat vahingossa avata sen. Näiden kerrosten ymmärtäminen on keskeistä tietoturvaosaamista.

S3-käytön kerrokset

S3-objektin käyttöoikeus voidaan myöntää useilla mekanismeilla:

  • IAM-käytännöt käyttäjille ja rooleille.
  • Säilökäytännöt, jotka on liitetty säilöön.
  • ACL:t (access control lists) säilöille ja objekteille.
  • Block Public Access -asetukset, jotka ohittavat muut asetukset.

Julkinen näkyvyys johtuu yleensä väärin määritetystä säilökäytännöstä tai ACL:stä.

Julkisen käytön estäminen

S3 Block Public Access (BPA) on yleinen turvakytkin. Kun se on käytössä, se ohittaa kaikki säilökäytännöt tai ACL:t, jotka myöntäisivät julkisen käyttöoikeuden, riippumatta niiden sisällöstä.

AWS ottaa BPA:n nykyään oletusarvoisesti käyttöön uusissa säilöissä. Pitäkää se käytössä tilitasolla, jotta yksittäinen väärin määritetty käytäntö ei voi koskaan vuotaa tietoja julkisesti.

Miten BPA toimii

BPA:ssa on neljä toisistaan riippumatonta asetusta, jotka estävät julkiset ACL:t, jättävät olemassa olevat julkiset ACL:t huomiotta, estävät julkiset säilökäytännöt ja rajoittavat julkista käyttöä minkä tahansa access pointin kautta.

Yhdessä ne muodostavat ehdottoman ylärajan: vaikka joku kirjoittaisi julkisen lukuoikeuden myöntävän käytännön, BPA estää sen. Se on vahvin suojanne tahatonta paljastumista vastaan.

Säilökäytännöt

Säilökäytäntö on säilöön liitetty resurssipohjainen JSON-käytäntö. Se määrittää, kuka (principal) voi suorittaa mitä toimintoja mille objekteille ja millä ehdoilla.

Säilökäytännöt ovat tehokkaita tilien väliseen käyttöön ja tarkkarajaiseen hallintaan, mutta huolimattomasti käytetty Principal-arvo "*" antaa koko maailmalle käyttöoikeuden. Tarkistakaa käytännöt huolellisesti.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

Vaarallinen jokerimerkki

Juuri näkemänne katkelma kuvaa täsmälleen tietovuotoa: Principal "*" yhdessä s3:GetObject-toiminnon kanssa antaa jokaiselle anonyymille käyttäjälle lukuoikeuden kaikkiin objekteihin.

Ellette tarkoituksella tarjoa julkista sisältöä, kyseessä on väärä määritys. Block Public Access ohittaisi sen, minkä vuoksi BPA toimii turvaverkkona.

Salausvaatimuksen pakottaminen käytännöllä

Säilökäytännöt eivät ainoastaan myönnä käyttöoikeuksia, vaan ne voivat myös vaatia tietoturvaehtoja. Yleinen malli estää lataukset, joita ei ole salattu tai jotka eivät saavu TLS:n kautta.

Deny-toiminnon käyttö yhdessä aws:SecureTransport- tai s3:x-amz-server-side-encryption-ehdon kanssa pakottaa turvallisen tietojenkäsittelyn jokaisessa put-toiminnossa.

Rajoittaminen ehdon perusteella

Ehdot täsmentävät käytännöt kontekstin perusteella: sallikaa käyttö vain tietystä VPC-päätepisteestä, tunnetulta IP-osoitealueelta tai organisaatiosta, jonka tunnisteena on aws:PrincipalOrgID.

Näiden ehtomuuttujien avulla voitte myöntää työkuormalle täsmälleen sen tarvitseman käyttöoikeuden, etteivätkä mitään laajempaa oikeutta, mikä pienentää vahinkojen laajuutta, jos tunnistetietoja joskus käytetään väärin.

Arvioikaa altistuminenne

Työkalut auttavat löytämään riskit ennen hyökkääjiä. IAM Access Analyzer ilmoittaa säilöistä, jotka on jaettu tilinne ulkopuolelle, ja S3-konsoli näyttää kunkin säilön kohdalla, onko se julkinen vai ei.

AWS Config -säännöt ja Security Hub voivat tarkistaa jatkuvasti, että Block Public Access on käytössä kaikissa säilöissä.

Tilitasoinen pakotus

Ottakaa Block Public Access käyttöön tilitasolla, ei ainoastaan säilökohtaisesti, jotta se kattaa automaattisesti kaikki nykyiset ja tulevat säilöt.

Koko tilin kattava pakotus poistaa tilanteen, jossa uusi säilö voisi jäädä suojauksen ulkopuolelle. Käyttäkää AWS Configia ja SCP:itä varmistaaksenne, ettei kukaan voi poistaa asetusta käytöstä. Näin julkinen altistuminen muuttuu rakenteellisesti mahdottomaksi.

Suojaus kerroksittain

Yksikään hallintakeino ei yksin riitä. Yhdistäkää tilitason Block Public Access, vähimpien oikeuksien mukaiset säilökäytännöt, oletussalaus ja jatkuva auditointi.

Jos yksi kerros on määritetty väärin, muut suojaavat edelleen tietojanne. Kerroksittainen suojaus muuttaa S3:n yleisestä tietomurtojen lähteestä luotettavasti yksityiseksi tallennustilaksi.

Pikatarkistus

Etsikää tehokkain suojauskeino.

Kertaus

S3:n virheellinen määritys on yksi yleisimmistä tietomurtojen syistä. Käyttöoikeudet muodostuvat IAM:stä, säilökäytännöistä, ACL-luetteloista ja ylemmän tason Block Public Access -asetuksesta. Se ohittaa kaikki julkiset myönnöt, ja sen tulisi pysyä käytössä koko tilin laajuudella. Principal "*" -käytäntö vuotaa tietoja; käyttäkää sen sijaan ehtoja TLS:n, salauksen ja rajattujen käyttöoikeuksien pakottamiseen. Auditoikaa jatkuvasti Access Analyzerilla, Configilla ja Security Hubilla, ja käyttäkää kerroksittaista suojausta, jotta yksikään virhe ei paljasta objektejanne.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Julkisen käytön estäminen ja bucket-käytännöt” ilmainen?

Kyllä – oppitunnin ”Julkisen käytön estäminen ja bucket-käytännöt” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Julkisen käytön estäminen ja bucket-käytännöt”?

Estä S3-objektiesi tahaton julkaiseminen. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Julkisen käytön estäminen ja bucket-käytännöt”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Julkisen käytön estäminen ja bucket-käytännöt
  2. Access pointit ja objektien omistajuus
  3. Arkaluontoisten tietojen etsiminen Amazon Maciella
  4. Tietojen elinkaari ja turvallinen poistaminen
← Takaisin: Cloud & IT Cert Prep