Turvallinen pilvikäyttöönotto (AWS/Azure/GCP)
Oppikaa määrittämään ja ottamaan taustajärjestelmäsovelluksia turvallisesti käyttöön tärkeimmissä pilvialustoissa keskittyen identiteetin-, verkko- ja resurssienhallinnan tietoturvaan.
Turvallinen pilvikäyttöönotto (AWS/Azure/GCP) on ilmainen Turvallinen koodaus ja backendin OWASP Top 10-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Turvallinen koodaus ja backendin OWASP Top 10-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Turvallinen koodaus ja backendin OWASP Top 10-kurssilla on yhteensä 4 oppituntia.
Turvallisen pilvikäyttöönoton johdanto
Tervetuloa! Tässä oppitunnissa tarkastelemme, miten backend-sovellukset otetaan turvallisesti käyttöön tärkeimmillä pilvialustoilla, kuten AWS:ssä, Azuressa ja GCP:ssä.
Siirtyminen pilveen tarjoaa joustavuutta ja skaalautuvuutta, mutta tuo mukanaan myös uusia tietoturvahaasteita. Niiden ymmärtäminen on olennaista tietojen ja käyttäjien suojaamisessa.
Pilven jaettu vastuu
Pilviturvan keskeinen käsite on jaetun vastuun malli. Se määrittää, mistä pilvipalveluntarjoaja huolehtii ja mistä sinä olet vastuussa.
- Pilvipalveluntarjoaja: Suojaa "itse pilven" (fyysisen infrastruktuurin, maailmanlaajuisen verkon ja virtualisoinnin).
- Sinä: Suojaat sovelluksesi "pilvessä" (datan, käyttöjärjestelmät, verkkoasetukset ja sovelluskoodin).
Tämän vastuunjaon ymmärtäminen on olennaista tehokkaan tietoturvan kannalta.
Pilven IAM-hallinnan hallitseminen
Identity and Access Management (IAM) on pilviympäristösi hallintakeskus: sen avulla määritetään, kuka saa tehdä mitäkin. Tavoitteena on varmistaa, että vain valtuutetut käyttäjät ja palvelut pääsevät käyttämään resurssiasi.
Keskeisiä osia ovat:
- Käyttäjät: Yksittäiset tilit.
- Ryhmät: Käyttäjien kokoelmat.
- Roolit: Määrittävät palveluiden käyttöoikeudet tai tilapäiset käyttöoikeudet.
- Käytännöt: Käyttöoikeudet määrittävät dokumentit (esimerkiksi "salli S3:n lukuoikeus").
IAM: vähimpien oikeuksien periaate
Vähimpien oikeuksien periaate on perustavanlaatuinen. Myönnä käyttäjille ja palveluille vain ne käyttöoikeudet, joita ne ehdottomasti tarvitsevat tehtäviensä suorittamiseen – ei enempää eikä vähempää.
- Ota MFA käyttöön: Käytä monivaiheista tunnistautumista kaikilla käyttäjillä.
- Vahvat salasanat: Pakota käyttöön monimutkaiset salasanakäytännöt.
- Säännöllinen tarkistus: Tarkista käyttöoikeudet säännöllisesti ja poista tarpeettomat oikeudet.
Tässä on IAM-käytännön katkelma, joka myöntää vain lukuoikeuden S3-säilöön:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:ListBucket"
],
"Resource": [
"arn:aws:s3:::my-secure-bucket",
"arn:aws:s3:::my-secure-bucket/*"
]
}
]
}Suojaa pilviverkkosi VPC:illä
Virtual Private Clouds (VPCs) eli Virtual Networks (VNets) ovat pilven sisällä toimivia eristettyjä verkkoympäristöjä. Niiden avulla voit määrittää omat IP-osoitealueesi, aliverkkosi ja verkkoyhdyskäytäväsi.
Ajattele niitä omana yksityisenä datakeskuksenasi pilvessä. Voit erottaa sovelluksesi eri osat loogisesti toisistaan (esimerkiksi verkkopalvelimet julkisessa aliverkossa ja tietokannat yksityisessä aliverkossa).
Verkkoliikenteen hallinta
Myös VPC:ssä on hallittava liikenteen kulkua. Security Groups (AWS) tai Network Security Groups (NSGs) (Azure) toimivat instanssien ja aliverkkojen virtuaalisina palomuureina.
Ne määrittävät saapuvan ja lähtevän liikenteen säännöt sekä sallitut protokollat, portit ja lähde- tai kohde-IP-osoitteet. Noudata tässäkin aina vähimpien oikeuksien periaatetta – avaa vain ehdottoman välttämättömät portit.
Esimerkki saapuvan HTTPS-liikenteen sallivasta säännöstä:
{
"IpProtocol": "tcp",
"FromPort": 443,
"ToPort": 443,
"IpRanges": [
{
"CidrIp": "0.0.0.0/0"
}
]
}Tallennettujen tietojen salaaminen
Pilveen tallennetut arkaluonteiset tiedot (tietokannat ja objektitallennus, kuten S3, Azure Blob ja GCP Cloud Storage) on salattava levossa. Näin tiedot pysyvät suojattuina, vaikka tallennusmedia vaarantuisi.
Useimmat pilvipalveluntarjoajat tarjoavat palvelinpuolen salausvaihtoehtoja, jotka on usein integroitu niiden Key Management Services (KMS) -palveluihin. Ota salaus aina käyttöön kaikissa arkaluonteisia tietoja sisältävissä tallennuspaikoissa.
Laskentaresurssien suojaaminen
Virtuaalikoneet (VM:t) ja säilöt ovat backendisi työjuhtia. Niiden suojaaminen on ensiarvoisen tärkeää:
- Käytä turvallisia näköistiedostoja: Aloita kovennetuista ja mahdollisimman suppeista käyttöjärjestelmän näköistiedostoista.
- Säännölliset päivitykset: Pidä käyttöjärjestelmä ja sovellusohjelmistot ajan tasalla.
- Suorituksenaikainen suojaus: Ota käyttöön isäntäpohjaiset palomuurit ja tunkeutumisen havaitseminen.
- Säilöjen tarkistukset: Tarkista säilöjen näköistiedostot haavoittuvuuksien varalta ennen käyttöönottoa.
Valvo uhkia ja määritä hälytykset
Et voi suojata sellaista, mitä et näe! Kattava lokitus ja valvonta ovat olennaisia epäilyttävän toiminnan ja mahdollisten tietomurtojen havaitsemisessa.
- Ota CloudTrail- ja auditointilokit käyttöön: Seuraa kaikkia API-kutsuja ja resurssimuutoksia.
- Keskitetty lokitus: Kokoa kaikkien palveluiden lokit yhteen.
- Tietoturvahälytykset: Määritä hälytykset epätavallisille käyttökuvioille, epäonnistuneille kirjautumisille ja luvattomille resurssimuutoksille.
Pilviturvan testi
On aika testata nopeasti pilviturvaa koskevat tietosi!
Pilviturvan kertaus
Hienoa! Olet käynyt läpi turvallisen pilvikäyttöönoton keskeiset osa-alueet:
- Jaetun vastuun mallin ymmärtäminen.
- Vahvan IAM-hallinnan toteuttaminen vähimpien oikeuksien periaatteen mukaisesti.
- Verkon suojaaminen VPC:illä ja Security Groups -ryhmillä.
- Levossa olevan datan salaaminen ja laskentaresurssien koventaminen.
- Kattavan lokituksen ja valvonnan käyttöönotto.
Pidä nämä periaatteet mielessä, kun rakennat ja otat käyttöön turvallisia sovelluksia pilvessä!
Opi Turvallinen koodaus ja backendin OWASP Top 10 tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 12
- Oppitunnit
- 48
Usein kysytyt kysymykset
Onko oppitunti ”Turvallinen pilvikäyttöönotto (AWS/Azure/GCP)” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Turvallinen koodaus ja backendin OWASP Top 10-oppimispolun 3 oppituntia, myös oppitunnin “Turvallinen pilvikäyttöönotto (AWS/Azure/GCP)”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Turvallinen koodaus ja backendin OWASP Top 10-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Turvallinen pilvikäyttöönotto (AWS/Azure/GCP)”?
Oppikaa määrittämään ja ottamaan taustajärjestelmäsovelluksia turvallisesti käyttöön tärkeimmissä pilvialustoissa keskittyen identiteetin-, verkko- ja resurssienhallinnan tietoturvaan. Harjoittelet Turvallinen koodaus ja backendin OWASP Top 10-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Turvallinen koodaus ja backendin OWASP Top 10-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Turvallinen koodaus ja backendin OWASP Top 10-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”Turvallinen pilvikäyttöönotto (AWS/Azure/GCP)”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Turvallinen koodaus ja backendin OWASP Top 10-oppitunnilla?
Kyllä. Jokainen Turvallinen koodaus ja backendin OWASP Top 10-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Turvallinen pilvikäyttöönotto (AWS/Azure/GCP)
- Konttien tietoturva (Docker/Kubernetes)
- Palvelimettoman arkkitehtuurin tietoturvan parhaat käytännöt
- Infrastructure as Coden tietoturva