क्लाउड सुरक्षा स्थिति प्रबंधन (CSPM)
जानिए कि CSPM उपकरण क्लाउड कॉन्फ़िगरेशन का सुरक्षा मानकों के विरुद्ध लगातार मूल्यांकन कैसे करते हैं और सुरक्षित आधाररेखाओं से विचलन पर चेतावनी कैसे देते हैं।
क्लाउड सुरक्षा स्थिति प्रबंधन (CSPM), CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
क्लाउड स्थिति प्रबंधन क्यों महत्वपूर्ण है
क्लाउड वातावरण तेज़ी से बढ़ते हैं और अक्सर सैकड़ों अकाउंट, हज़ारों संसाधन तथा लाखों कॉन्फ़िगरेशन विकल्पों तक फैले होते हैं। मैन्युअल सुरक्षा समीक्षा इस गति के साथ नहीं चल सकती। Cloud Security Posture Management (CSPM) लगातार और स्वचालित रूप से क्लाउड संसाधनों के कॉन्फ़िगरेशन का सुरक्षा सर्वोत्तम प्रथाओं और अनुपालन बेंचमार्क के विरुद्ध मूल्यांकन करके इस समस्या का समाधान करता है। CSPM गलत कॉन्फ़िगरेशन—सार्वजनिक S3 bucket, खुले security groups और बिना एन्क्रिप्शन वाले डेटाबेस—को हमलावरों के खोजकर उनका दुरुपयोग करने से पहले पकड़ लेता है।
CSPM टूल किन चीज़ों का मूल्यांकन करते हैं
CSPM टूल पूरे क्लाउड परिवेश के कॉन्फ़िगरेशन का आकलन करते हैं। सामान्य जाँच में शामिल हैं: नेटवर्क (संवेदनशील पोर्ट पर 0.0.0.0/0 से आने वाले ट्रैफ़िक की अनुमति देने वाले security groups और अप्रतिबंधित बाहर जाने वाला ट्रैफ़िक), स्टोरेज (सार्वजनिक bucket और बिना एन्क्रिप्शन वाली ऑब्जेक्ट), पहचान (रूट अकाउंट का उपयोग, लागू न किया गया MFA और अत्यधिक permissions वाली भूमिकाएँ), कंप्यूट (इंटरनेट से पहुँच योग्य इंस्टेंस और बिना पैच वाले AMI), लॉगिंग (CloudTrail अक्षम होना और VPC Flow Logs का न होना) तथा एन्क्रिप्शन (आराम की स्थिति में एन्क्रिप्शन रहित डेटाबेस)।
CSPM बनाम पारंपरिक भेद्यता स्कैनर
पारंपरिक भेद्यता स्कैनर ज्ञात सॉफ़्टवेयर CVE के लिए चल रहे सिस्टम की जाँच करते हैं। CSPM अलग तरीका अपनाता है: यह स्वयं संसाधनों को कोई ट्रैफ़िक भेजे बिना क्लाउड प्रदाता API के माध्यम से कॉन्फ़िगरेशन स्थिति का विश्लेषण करता है। CSPM गलत कॉन्फ़िगरेशन वाली भेद्यताएँ (गलत सेटिंग) खोजता है, जबकि पारंपरिक स्कैनर सॉफ़्टवेयर भेद्यताएँ (ज्ञात CVE) खोजते हैं। पूर्ण क्लाउड सुरक्षा कार्यक्रम में दोनों आवश्यक हैं, लेकिन CSPM विशेष रूप से क्लाउड वातावरण के विशिष्ट जोखिम-प्रोफ़ाइल को संबोधित करता है।
क्लाउड प्लेटफ़ॉर्म के लिए CIS बेंचमार्क
CSPM टूल उद्योग-मानक बेंचमार्क के विरुद्ध कॉन्फ़िगरेशन का मूल्यांकन करते हैं। AWS, Azure और GCP के लिए CIS (Center for Internet Security) Benchmarks सैकड़ों विशिष्ट और परीक्षण योग्य सुरक्षा आवश्यकताएँ प्रदान करते हैं। उदाहरण के लिए, CIS AWS Benchmark में ये आवश्यकताएँ हैं: सभी क्षेत्रों में CloudTrail सक्षम होना, रूट अकाउंट पर MFA, रूट अकाउंट के लिए कोई access keys न होना, अप्रतिबंधित SSH/RDP की अनुमति न देने वाले security groups और अनधिकृत API कॉल के लिए CloudWatch अलार्म। CSPM टूल रिपोर्टिंग के लिए अपने निष्कर्षों को CIS Benchmark नियंत्रणों से जोड़ते हैं।
# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
--standards-subscription-requests \
'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'
# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance statusमूल CSPM टूल
प्रमुख क्लाउड प्रदाता मूल CSPM क्षमताएँ शामिल करते हैं। AWS Security Hub GuardDuty, Inspector और Macie से प्राप्त निष्कर्षों को एकत्र करता है तथा CIS और PCI-DSS अनुपालन का मूल्यांकन करता है। Microsoft Defender for Cloud (पहले Azure Security Center) Azure, AWS और GCP में Secure Score तथा सुझाव प्रदान करता है। GCP Security Command Center GCP संसाधनों की लगातार निगरानी करता है। मूल टूल एक अच्छा आरंभिक विकल्प हैं, विशेष रूप से एकल-क्लाउड वातावरण के लिए।
# Enable AWS Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# View high severity findings
aws securityhub get-findings \
--filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
--query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
--output tableतृतीय-पक्ष CSPM समाधान
मल्टी-क्लाउड वातावरण या अधिक उन्नत क्षमताओं के लिए तृतीय-पक्ष CSPM समाधान सभी क्लाउड प्लेटफ़ॉर्म पर एकीकृत दृश्यता प्रदान करते हैं। प्रमुख समाधानों में Palo Alto Prisma Cloud (व्यापक, इसमें CWPP शामिल है), Wiz (एजेंट-रहित, ग्राफ़-आधारित हमले के मार्ग का विश्लेषण), Orca Security (एजेंट के बिना साइड-स्कैनिंग) और Lacework (व्यवहार विश्लेषण) शामिल हैं। ये टूल AWS, Azure और GCP से प्राप्त निष्कर्षों को एक समान जोखिम-स्कोरिंग मॉडल वाले एकल कंसोल में समेकित करते हैं।
कॉन्फ़िगरेशन विचलन का पता लगाना
Configuration drift तब होता है जब क्लाउड संसाधन समय के साथ अपनी स्वीकृत सुरक्षित आधाररेखा से अलग हो जाते हैं—अक्सर स्वीकृत परिवर्तन प्रबंधन प्रक्रिया को दरकिनार करने वाले तदर्थ मैन्युअल बदलावों के कारण। CSPM टूल वर्तमान स्थिति की तुलना संग्रहीत आधाररेखा या वांछित-स्थिति परिभाषा (Terraform या CloudFormation में) से करके इस विचलन का पता लगाते हैं। विचलन संबंधी अलर्ट सुरक्षा टीमों को अनधिकृत बदलावों की जाँच और सुधार करने में सक्षम बनाते हैं, इससे पहले कि वे सुरक्षा में कमी पैदा करें।
# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies
# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
}
}'सुधार: मैन्युअल, निर्देशित और स्वचालित
CSPM निष्कर्षों का तीन तरीकों से सुधार किया जा सकता है। मैन्युअल सुधार: सुरक्षा टीम को कोई निष्कर्ष मिलता है और वह क्लाउड कंसोल या CLI के माध्यम से उसे ठीक करती है। निर्देशित सुधार: CSPM चरण-दर-चरण निर्देश या रनबुक प्रदान करता है। स्वचालित सुधार: CSPM स्वचालित प्रतिक्रिया शुरू करता है—उदाहरण के लिए, किसी सार्वजनिक S3 bucket का स्वतः ब्लॉक करना या पता चलते ही अत्यधिक permissions वाले security group नियम को हटाना। स्वचालित सुधार से सुधार तक का औसत समय दिनों से घटकर सेकंड हो सकता है, लेकिन वैध वर्कलोड में व्यवधान से बचने के लिए सावधानीपूर्वक परीक्षण आवश्यक है।
# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
--bucket {NON_COMPLIANT_BUCKET} \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'CSPM और अनुपालन रिपोर्टिंग
CSPM टूल ऐसे अनुपालन रिपोर्ट बनाते हैं जो निष्कर्षों को PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR और NIST CSF सहित नियामक फ़्रेमवर्क से जोड़ती हैं। ये रिपोर्ट दिखाती हैं कि कौन से नियंत्रण सफल हैं, कौन से विफल हैं और समय के साथ उनकी प्रवृत्ति कैसी है। ऑडिटर लगातार सुरक्षा निगरानी के प्रमाण के रूप में CSPM अनुपालन रिपोर्ट को बढ़ती संख्या में स्वीकार कर रहे हैं। संगठन स्वचालित अनुपालन रिपोर्ट निर्धारित कर ऑडिटर को भेज सकते हैं, जिससे ऑडिट के दौरान प्रमाण एकत्र करने का मैन्युअल प्रयास कम हो जाता है।
क्लाउड वर्कलोड सुरक्षा (CWPP) बनाम CSPM
CSPM कॉन्फ़िगरेशन सुरक्षा (कंट्रोल प्लेन) पर केंद्रित है। CWPP (Cloud Workload Protection Platform) स्वयं वर्कलोड की रनटाइम सुरक्षा पर केंद्रित है—यह VMs, कंटेनर और सर्वरलेस फ़ंक्शन के अंदर मैलवेयर, अनधिकृत प्रक्रियाओं, फ़ाइल की अखंडता में बदलाव और नेटवर्क असामान्यताओं का पता लगाता है। Prisma Cloud जैसे आधुनिक प्लेटफ़ॉर्म CSPM और CWPP दोनों को एकल CNAPP (Cloud-Native Application Protection Platform) में मिलाते हैं और कॉन्फ़िगरेशन से रनटाइम तक संपूर्ण दृश्यता प्रदान करते हैं।
सुरक्षा संचालन में CSPM का एकीकरण
CSPM निष्कर्षों को संगठन के सुरक्षा संचालन वर्कफ़्लो में शामिल किया जाना चाहिए। उच्च-गंभीरता वाले निष्कर्ष (सार्वजनिक डेटाबेस और रूट अकाउंट गतिविधि) तत्काल प्रतिक्रिया के लिए SIEM alerts और टिकटिंग सिस्टम में घटनाएँ उत्पन्न करें। मध्यम-गंभीरता वाले निष्कर्ष नियमित पैच और हार्डनिंग चक्र में शामिल किए जाएँ। CSPM डैशबोर्ड की साप्ताहिक सुरक्षा बैठकों में समीक्षा की जानी चाहिए, और CSPM निष्कर्षों को सॉफ़्टवेयर CVE के लिए उपयोग की जाने वाली उसी भेद्यता प्रबंधन प्रक्रिया के माध्यम से ट्रैक किया जाना चाहिए—जिसमें Owner, SLA और सुधार का सत्यापन शामिल हो।
त्वरित जाँच
इस पाठ से CompTIA Security+ (SY0-701) की अवधारणाओं की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: CSPM CIS नियंत्रण जैसे सुरक्षा बेंचमार्क के विरुद्ध क्लाउड संसाधनों के कॉन्फ़िगरेशन का लगातार मूल्यांकन करता है, कॉन्फ़िगरेशन विचलन का पता लगाना तब अलर्ट देता है जब संसाधन स्वीकृत आधाररेखा से अलग हो जाते हैं, और स्वचालित सुधार सामान्य गलत कॉन्फ़िगरेशन को ठीक करने का समय दिनों से घटाकर सेकंड कर सकता है। अब हम IR योजनाओं, प्लेबुक और टीमों के साथ घटना प्रतिक्रिया की तैयारी का अध्ययन करेंगे।
एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 150
- पाठ
- 600
अक्सर पूछे जाने वाले प्रश्न
क्या “क्लाउड सुरक्षा स्थिति प्रबंधन (CSPM)” पाठ निःशुल्क है?
हाँ—“क्लाउड सुरक्षा स्थिति प्रबंधन (CSPM)” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“क्लाउड सुरक्षा स्थिति प्रबंधन (CSPM)” में मैं क्या सीखूँगा?
जानिए कि CSPM उपकरण क्लाउड कॉन्फ़िगरेशन का सुरक्षा मानकों के विरुद्ध लगातार मूल्यांकन कैसे करते हैं और सुरक्षित आधाररेखाओं से विचलन पर चेतावनी कैसे देते हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“क्लाउड सुरक्षा स्थिति प्रबंधन (CSPM)” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- साझी ज़िम्मेदारी मॉडल: IaaS, PaaS, SaaS
- क्लाउड भंडारण सुरक्षा और डेटा उजागर होने के जोखिम
- क्लाउड पहचान: IAM भूमिकाएँ और सेवा खाते
- क्लाउड सुरक्षा स्थिति प्रबंधन (CSPM)