0Pricing
Cloud & IT Cert Prep · Lezione

Bloccare l'accesso pubblico e le policy dei bucket

Impedisca l'esposizione pubblica accidentale degli oggetti S3.

Bloccare l'accesso pubblico e le policy dei bucket è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

La compromissione più comune

La divulgazione di dati da un bucket S3 (Simple Storage Service) configurato in modo errato è una delle compromissioni cloud più comuni. Una sola impostazione errata può esporre milioni di oggetti all'intera Internet.

S3 è privato per impostazione predefinita, ma diversi livelli di autorizzazione possono aprirlo accidentalmente. Comprendere questi livelli è una competenza di sicurezza essenziale.

Livelli di accesso a S3

L'accesso a un oggetto S3 può essere concesso tramite diversi meccanismi:

  • policy IAM applicate a utenti e ruoli.
  • policy del bucket associate al bucket.
  • ACL (access control list) applicate a bucket e oggetti.
  • Impostazioni Block Public Access che prevalgono sulle altre.

L'esposizione pubblica deriva solitamente da una policy del bucket o da un'ACL configurata in modo errato.

Block Public Access

S3 Block Public Access (BPA) è un interruttore di sicurezza principale. Quando è abilitato, prevale su qualsiasi policy del bucket o ACL che concederebbe l'accesso pubblico, indipendentemente dal loro contenuto.

AWS ora abilita BPA per impostazione predefinita sui nuovi bucket. Lo mantenga attivo a livello di account, così una singola policy configurata in modo errato non potrà mai divulgare dati pubblicamente.

Come funziona BPA

BPA dispone di quattro impostazioni indipendenti che bloccano le ACL pubbliche, ignorano le ACL pubbliche esistenti, bloccano le policy pubbliche dei bucket e limitano l'accesso pubblico tramite qualsiasi access point.

Insieme agiscono come un limite invalicabile: anche se qualcuno scrive una policy che concede la lettura pubblica, BPA la nega. È la protezione più forte contro l'esposizione accidentale.

Policy dei bucket

Una policy del bucket è una policy JSON basata sulle risorse associata a un bucket. Definisce chi (il principal) può eseguire quali azioni su quali oggetti e a quali condizioni.

Le policy dei bucket sono potenti per l'accesso tra account e per un controllo granulare, ma un Principal distratto impostato su "*" concede l'accesso al mondo intero. Le esamini con attenzione.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

Il carattere jolly pericoloso

Lo snippet appena visualizzato mostra esattamente l'aspetto di una fuga di dati: Principal "*" insieme a s3:GetObject concede a ogni utente anonimo l'accesso in lettura a tutti gli oggetti.

A meno che non stia intenzionalmente pubblicando contenuti, si tratta di una configurazione errata. Block Public Access la sovrascriverebbe, ed è per questo che BPA rappresenta la sua rete di sicurezza.

Applicare la crittografia tramite una policy

Le policy dei bucket non servono solo a concedere l'accesso: possono anche richiedere condizioni di sicurezza. Un modello comune nega qualsiasi caricamento non crittografato o non trasmesso tramite TLS.

Utilizzando un Deny con una condizione su aws:SecureTransport o s3:x-amz-server-side-encryption, impone una gestione sicura dei dati per ogni operazione di put.

Limitare tramite una condizione

Le condizioni restringono le policy in base al contesto: consenta l'accesso solo da uno specifico endpoint VPC, da un intervallo di IP noto o da un'organizzazione identificata da aws:PrincipalOrgID.

Queste chiavi di condizione consentono di concedere esattamente l'accesso necessario a un workload, senza estenderlo oltre il necessario, riducendo il raggio d'azione nel caso in cui una credenziale venga utilizzata in modo improprio.

Verifichi la propria esposizione

Gli strumenti aiutano a individuare i rischi prima degli aggressori. IAM Access Analyzer segnala i bucket condivisi al di fuori del proprio account e la console S3 mostra un indicatore pubblico/non pubblico per ogni bucket.

Le regole di AWS Config e Security Hub possono verificare continuamente che Block Public Access rimanga abilitato per tutti i bucket.

Applicazione a livello di account

Applichi Block Public Access a livello di account, non solo per singolo bucket, così da coprire automaticamente tutti i bucket esistenti e futuri.

L'applicazione a livello di account elimina il rischio che un bucket appena creato sfugga ai controlli. Utilizzi AWS Config e SCP per garantire che nessuno possa disattivare questa impostazione, rendendo strutturalmente impossibile l'esposizione pubblica.

Difesa in profondità

Nessun controllo singolo è sufficiente. Combini Block Public Access a livello di account, policy dei bucket con privilegi minimi, crittografia predefinita e auditing continuo.

Se un livello è configurato in modo errato, gli altri continuano a proteggere i dati. È la difesa a più livelli a trasformare S3 da frequente fonte di violazioni in uno storage realmente privato e affidabile.

Verifica rapida

Individui la protezione più efficace.

Riepilogo

La configurazione errata di S3 è una delle principali cause di violazione dei dati. L'accesso è regolato su più livelli tramite IAM, policy dei bucket, ACL e l'interruttore principale Block Public Access, che sovrascrive qualsiasi concessione pubblica e dovrebbe rimanere attivo a livello di account. Una policy con Principal "*" espone i dati; utilizzi invece condizioni per imporre TLS, crittografia e accesso circoscritto. Esegua audit continui con Access Analyzer, Config e Security Hub e faccia affidamento sulla difesa in profondità, così che nessun singolo errore esponga gli oggetti.

Domande Frequenti

La lezione «Bloccare l'accesso pubblico e le policy dei bucket» è gratuita?

Sì — il testo completo di «Bloccare l'accesso pubblico e le policy dei bucket» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Bloccare l'accesso pubblico e le policy dei bucket»?

Impedisca l'esposizione pubblica accidentale degli oggetti S3. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Bloccare l'accesso pubblico e le policy dei bucket»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Bloccare l'accesso pubblico e le policy dei bucket
  2. Access Point e proprietà degli oggetti
  3. Trovare dati sensibili con Amazon Macie
  4. Ciclo di vita dei dati ed eliminazione sicura
← Torna a Cloud & IT Cert Prep