0Pricing
Cloud & IT Cert Prep · Lezione

Verificare la condivisione con IAM Access Analyzer

Rilevi le risorse condivise involontariamente al di fuori del Suo account.

Verificare la condivisione con IAM Access Analyzer è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Il rischio della condivisione involontaria

È facile scrivere una policy che conceda accidentalmente l'accesso al pubblico o a un account esterno. Una singola policy di bucket troppo permissiva può esporre dati sensibili.

IAM Access Analyzer controlla continuamente le risorse e indica quali sono condivise al di fuori della propria zona di attendibilità, prima che le individui un aggressore.

Funzionamento di Access Analyzer

Access Analyzer usa il ragionamento automatizzato (logica matematica) per analizzare le policy delle risorse e identificare gli accessi esterni.

  • Definisce una zona di attendibilità, solitamente l'account o l'organizzazione.
  • Qualsiasi concessione che raggiunge l'esterno di tale zona diventa un finding.

Si tratta di un'analisi proattiva, non di una revisione dei log.

Tipi di risorse supportati

L'analisi degli accessi esterni copre molti servizi con policy delle risorse, tra cui:

  • Bucket S3, ruoli IAM (policy di attendibilità) e chiavi KMS.
  • Funzioni Lambda, code SQS, segreti di Secrets Manager e altro.

Per ciascuna risorsa, indica chi, al di fuori della zona di attendibilità, può accedervi.

Interpretare un finding

Un finding relativo a un accesso esterno indica la risorsa, il principal esterno e le azioni consentite.

Decide quindi se l'accesso è intenzionale (contrassegnandolo come archiviato/previsto) o se è un errore (correggendo la policy). I finding intenzionali possono essere nascosti con le regole di archiviazione, così rimangono solo le anomalie reali.

Finding relativi agli accessi inutilizzati

Access Analyzer rileva anche gli accessi inutilizzati: ruoli e utenti IAM con autorizzazioni o credenziali che non usano mai.

  • Vengono rilevati ruoli inutilizzati, chiavi di accesso inutilizzate e autorizzazioni inutilizzate.
  • Rimuoverli riduce la superficie di attacco e applica il principio del privilegio minimo.

Convalida delle policy

Prima di distribuire una policy, Access Analyzer può convalidarla mediante più di cento controlli.

Segnala errori di sintassi, concessioni troppo ampie e avvisi di sicurezza, oltre a suggerire miglioramenti. In questo modo gli errori vengono individuati durante la scrittura, anziché dopo l'esposizione.

Generazione delle policy

Access Analyzer può generare una policy con privilegi minimi a partire dalla cronologia di CloudTrail.

Esamina le azioni effettivamente eseguite da un'identità e produce una policy personalizzata che concede solo quelle azioni. In questo modo una policy iniziale ampia diventa una policy precisa e basata su dati concreti.

Controlli personalizzati delle policy

Per le pipeline, i controlli personalizzati delle policy consentono di verificare le regole a livello programmatico.

È possibile verificare che una nuova policy sia non più permissiva di una baseline approvata o che non conceda mai determinate azioni sensibili. Questi controlli si integrano in CI/CD per bloccare le modifiche rischiose prima del merge.

Analisi a livello di organizzazione

Imposti la zona di attendibilità sull'intera AWS Organization ed esegua Access Analyzer da un account amministratore delegato.

In questo modo viene segnalata qualsiasi condivisione che oltrepassi i confini dell'intera organizzazione, mentre la condivisione interna tra account viene considerata attendibile. Questo consente di estendere il controllo a tutti gli account.

Agire sui risultati

Un flusso di lavoro efficace prevede di esaminare regolarmente i nuovi risultati, archiviare quelli previsti con apposite regole e correggere gli altri rafforzando le policy.

Integrare i risultati in Security Hub consente di visualizzarli insieme agli altri segnali di sicurezza in un'unica console.

Quando usare Access Analyzer

Utilizzi Access Analyzer ogni volta che la domanda è "che cosa è esposto al di fuori del mio account?" oppure "quali autorizzazioni non vengono utilizzate?"

Completa CloudTrail (che cosa è successo) e Config (lo stato attuale), rispondendo alla domanda chi può raggiungere le mie risorse attraverso la logica delle policy.

Verifica rapida

Scelga lo strumento appropriato.

Riepilogo

Ha imparato come IAM Access Analyzer protegge dalla condivisione involontaria.

  • I risultati relativi all'accesso esterno mostrano le risorse raggiungibili al di fuori della zona di attendibilità.
  • I risultati relativi agli accessi inutilizzati applicano il principio del privilegio minimo.
  • Inoltre, convalida e genera policy e opera a livello dell'intera organizzazione.

Domande Frequenti

La lezione «Verificare la condivisione con IAM Access Analyzer» è gratuita?

Sì — il testo completo di «Verificare la condivisione con IAM Access Analyzer» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Verificare la condivisione con IAM Access Analyzer»?

Rilevi le risorse condivise involontariamente al di fuori del Suo account. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Verificare la condivisione con IAM Access Analyzer»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Single Sign-On con IAM Identity Center
  2. Federazione delle identità SAML, OIDC e web
  3. Ruoli tra account e policy delle risorse
  4. Verificare la condivisione con IAM Access Analyzer
← Torna a Cloud & IT Cert Prep