Menyekat Akses Awam dan Dasar Baldi
Cegah objek S3 anda daripada terdedah kepada umum secara tidak sengaja.
Menyekat Akses Awam dan Dasar Baldi ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Pencerobohan Paling Lazim
Data yang bocor daripada baldi S3 (Perkhidmatan Storan Mudah) yang tersalah konfigurasi ialah salah satu pencerobohan awan yang paling lazim. Satu tetapan yang salah boleh mendedahkan berjuta-juta objek kepada seluruh internet.
S3 bersifat persendirian secara lalai, tetapi lapisan kebenaran boleh membukanya secara tidak sengaja. Memahami lapisan ini ialah pengetahuan keselamatan yang penting.
Lapisan Capaian S3
Capaian kepada objek S3 boleh diberikan melalui beberapa mekanisme:
- Dasar IAM pada pengguna dan peranan.
- Dasar baldi yang dilampirkan pada baldi.
- ACL (senarai kawalan capaian) pada baldi dan objek.
- Tetapan Sekat Capaian Awam yang mengatasi tetapan lain.
Pendedahan awam biasanya berpunca daripada dasar baldi atau ACL yang tersalah konfigurasi.
Sekat Capaian Awam
S3 Sekat Capaian Awam (BPA) ialah suis keselamatan utama. Apabila didayakan, ia mengatasi sebarang dasar baldi atau ACL yang memberikan capaian awam, tanpa mengira kandungannya.
AWS kini mendayakan BPA secara lalai pada baldi baharu. Kekalkan BPA pada peringkat akaun supaya satu dasar yang tersalah konfigurasi tidak akan dapat membocorkan data kepada umum.
Cara BPA Berfungsi
BPA mempunyai empat tetapan berasingan yang menyekat ACL awam, mengabaikan ACL awam sedia ada, menyekat dasar baldi awam dan mengehadkan capaian awam melalui sebarang titik capaian.
Secara bersama, tetapan ini bertindak sebagai had keras: walaupun seseorang menulis dasar yang memberikan capaian baca awam, BPA tetap menafikannya. BPA ialah perlindungan terkuat anda terhadap pendedahan tidak sengaja.
Dasar Baldi
Dasar baldi ialah dasar JSON berasaskan sumber yang dilampirkan pada baldi. Dasar ini menentukan pihak (prinsipal) yang boleh melakukan tindakan tertentu pada objek tertentu, di bawah syarat tertentu.
Dasar baldi berkuasa untuk capaian merentas akaun dan kawalan terperinci, tetapi Principal yang cuai dengan nilai "*" memberikan capaian kepada seluruh dunia. Semak dasar ini dengan teliti.
{
"Effect": "Allow",
"Principal": "*",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::my-bucket/*"
}Kad Asterisk yang Berbahaya
Coretan yang baru anda lihat ialah gambaran tepat kebocoran data: Principal "*" dengan s3:GetObject memberikan capaian baca kepada semua objek kepada setiap pengguna tanpa nama.
Kecuali jika anda memang sengaja mengehos kandungan awam, ini ialah salah konfigurasi. Sekat Capaian Awam akan mengatasinya, sebab itulah BPA menjadi jaringan keselamatan anda.
Paksa Penyulitan dengan Dasar
Dasar baldi bukan sekadar memberikan capaian; dasar ini boleh mewajibkan syarat keselamatan. Corak yang biasa digunakan ialah menafikan sebarang muat naik yang tidak disulitkan atau tidak tiba melalui TLS.
Menggunakan Deny dengan syarat pada aws:SecureTransport atau s3:x-amz-server-side-encryption memaksa pengendalian data yang selamat bagi setiap operasi letak.
Hadkan Mengikut Syarat
Syarat mengetatkan dasar mengikut konteks: benarkan capaian hanya daripada titik akhir VPC tertentu, julat IP yang diketahui atau organisasi dengan aws:PrincipalOrgID.
Kunci syarat ini membolehkan anda memberikan tepat-tepat capaian yang diperlukan oleh beban kerja tanpa capaian yang lebih luas, sekali gus mengecilkan kesan jika kelayakan disalahgunakan.
Audit Pendedahan Anda
Alat membantu anda menemukan risiko sebelum penyerang melakukannya. IAM Access Analyzer menandai baldi yang dikongsi di luar akaun anda, manakala konsol S3 memaparkan penunjuk awam/tidak awam bagi setiap baldi.
Peraturan AWS Config dan Security Hub boleh menyemak secara berterusan bahawa Block Public Access kekal didayakan pada semua baldi.
Penguatkuasaan Peringkat Akaun
Gunakan Block Public Access pada peringkat akaun, bukan hanya bagi setiap baldi, supaya ia meliputi semua baldi sedia ada dan akan datang secara automatik.
Penguatkuasaan seluruh akaun menutup jurang yang membolehkan baldi baharu terlepas daripada perlindungan. Gunakan AWS Config dan SCP untuk memastikan tiada sesiapa boleh mematikan tetapan itu, sekali gus menjadikan pendedahan awam mustahil secara struktur.
Pertahanan Berlapis
Tiada satu kawalan pun yang mencukupi. Gabungkan Block Public Access pada peringkat akaun, dasar baldi dengan keistimewaan minimum, penyulitan lalai dan pengauditan berterusan.
Jika satu lapisan tersalah konfigurasi, lapisan lain masih melindungi data anda. Pertahanan berlapis menjadikan S3 storan persendirian yang boleh dipercayai, bukannya sumber kebocoran yang kerap berlaku.
Semakan Pantas
Kenal pasti perlindungan yang paling kukuh.
Imbas Kembali
Salah konfigurasi S3 ialah antara punca utama kebocoran. Akses dilapiskan merentasi IAM, dasar baldi, ACL dan suis induk Block Public Access — yang mengatasi sebarang pemberian akses awam dan sepatutnya kekal dihidupkan untuk seluruh akaun. Dasar dengan Principal "*" membocorkan data; gunakan syarat untuk menguatkuasakan TLS, penyulitan dan akses berskop. Audit secara berterusan dengan Access Analyzer, Config dan Security Hub, serta gunakan pertahanan berlapis supaya tiada satu kesilapan pun mendedahkan objek anda.
Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Menyekat Akses Awam dan Dasar Baldi” percuma?
Ya — teks penuh “Menyekat Akses Awam dan Dasar Baldi” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Menyekat Akses Awam dan Dasar Baldi”?
Cegah objek S3 anda daripada terdedah kepada umum secara tidak sengaja. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Menyekat Akses Awam dan Dasar Baldi” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Menyekat Akses Awam dan Dasar Baldi
- Titik Akses dan Pemilikan Objek
- Mencari Data Sensitif dengan Amazon Macie
- Kitar Hayat Data dan Pemadaman Selamat