Cloud & IT Cert Prep · leksjon

Blokkere offentlig tilgang og bucket-policyer

Hindre utilsiktet offentlig eksponering av S3-objektene Deres.

Leksjon 1 av 413 trinn

Blokkere offentlig tilgang og bucket-policyer er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Det vanligste datainnbruddet

Lekkede data fra en feilkonfigurert S3-bøtte (Simple Storage Service) er blant de vanligste nettskybaserte datainnbruddene. Én feil innstilling kan eksponere millioner av objekter for hele internett.

S3 er privat som standard, men flere lag med tillatelser kan åpne den ved et uhell. Å forstå disse lagene er avgjørende sikkerhetskunnskap.

Tilgangslag i S3

Tilgang til et S3-objekt kan gis gjennom flere mekanismer:

  • IAM-policyer for brukere og roller.
  • Bøttepolicyer knyttet til bøtten.
  • ACL-er (tilgangskontrollister) for bøtter og objekter.
  • Block Public Access-innstillinger som overstyrer resten.

Offentlig eksponering skyldes vanligvis en feil i en bøttepolicy eller ACL.

Block Public Access

S3 Block Public Access (BPA) er en overordnet sikkerhetsbryter. Når den er aktivert, overstyrer den alle bøttepolicyer eller ACL-er som ville gitt offentlig tilgang, uansett hva disse sier.

AWS aktiverer nå BPA som standard for nye bøtter. La den være aktivert på kontonivå, slik at én feilkonfigurert policy aldri kan lekke data offentlig.

Slik fungerer BPA

BPA har fire uavhengige innstillinger som blokkerer offentlige ACL-er, ignorerer eksisterende offentlige ACL-er, blokkerer offentlige bøttepolicyer og begrenser offentlig tilgang gjennom alle tilgangspunkter.

Sammen fungerer de som et absolutt tak: Selv om noen skriver en policy som gir offentlig lesetilgang, avviser BPA den. Det er Deres sterkeste sikkerhetsvern mot utilsiktet eksponering.

Bøttepolicyer

En bøttepolicy er en ressursbasert JSON-policy knyttet til en bøtte. Den definerer hvem (aktøren) som kan utføre hvilke handlinger på hvilke objekter, og under hvilke betingelser.

Bøttepolicyer er effektive for tilgang på tvers av kontoer og detaljert kontroll, men en uforsiktig Principal med verdien "*" gir hele verden tilgang. Gå nøye gjennom dem.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

Det farlige jokertegnet

Utdraget De nettopp så, er nøyaktig slik en datalekkasje ser ut: Principal "*" sammen med s3:GetObject gir alle anonyme brukere lesetilgang til alle objekter.

Med mindre De med hensikt tilbyr offentlig innhold, er dette en feilkonfigurasjon. Block Public Access ville overstyrt den, og derfor er BPA sikkerhetsnettet Deres.

Håndhev kryptering med en policy

Bøttepolicyer gjør mer enn å gi tilgang; de kan kreve sikkerhetsbetingelser. Et vanlig mønster er å avvise alle opplastinger som ikke er kryptert eller ikke kommer over TLS.

Ved å bruke en Deny med en betingelse på aws:SecureTransport eller s3:x-amz-server-side-encryption håndheves sikker håndtering av data ved hver opplastingsoperasjon.

Begrens med en betingelse

Betingelser gjør policyer mer presise ved å knytte dem til konteksten: Tillat bare tilgang fra et bestemt VPC-endepunkt, et kjent IP-område eller en organisasjon med aws:PrincipalOrgID.

Disse betingelsesnøklene lar Dem gi nøyaktig den tilgangen en arbeidsbelastning trenger, og ikke noe mer, slik at skadeomfanget blir mindre hvis en legitimasjon misbrukes.

Kartlegg eksponeringen

Verktøy hjelper Dem med å finne risiko før angripere gjør det. IAM Access Analyzer markerer bucketer som er delt utenfor kontoen, og S3-konsollen viser en indikator for om hver bucket er offentlig eller ikke offentlig.

AWS Config-regler og Security Hub kan kontinuerlig kontrollere at Block Public Access fortsatt er aktivert for alle bucketer.

Håndheving på kontonivå

Bruk Block Public Access på kontonivå, ikke bare per bucket, slik at innstillingen automatisk gjelder for alle eksisterende og fremtidige bucketer.

Håndheving for hele kontoen lukker åpningen der en nyopprettet bucket kan slippe gjennom. Bruk AWS Config og SCP-er for å sikre at ingen kan slå av innstillingen, slik at offentlig eksponering blir strukturelt umulig.

Forsvar i dybden

Ingen enkeltkontroll er tilstrekkelig. Kombiner Block Public Access på kontonivå, bucket-policyer med minste privilegium, standardkryptering og kontinuerlig revisjon.

Hvis ett lag er feilkonfigurert, beskytter de andre fortsatt dataene Deres. Lagdeling er det som gjør S3 fra en hyppig kilde til datainnbrudd til pålitelig privat lagring.

Rask kontroll

Finn det sterkeste sikkerhetstiltaket.

Oppsummering

Feilkonfigurering av S3 er en av de viktigste årsakene til datainnbrudd. Tilgang er lagdelt på tvers av IAM, bucket-policyer, ACL-er og hovedbryteren Block Public Access – som overstyrer alle offentlige tildelinger og bør være aktivert for hele kontoen. En policy med Principal "*" lekker data; bruk i stedet betingelser for å håndheve TLS, kryptering og avgrenset tilgang. Utfør kontinuerlig revisjon med Access Analyzer, Config og Security Hub, og bruk forsvar i dybden slik at ingen enkeltfeil eksponerer objektene Deres.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Blokkere offentlig tilgang og bucket-policyer» gratis?

Ja – hele teksten i «Blokkere offentlig tilgang og bucket-policyer» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Blokkere offentlig tilgang og bucket-policyer»?

Hindre utilsiktet offentlig eksponering av S3-objektene Deres. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «Blokkere offentlig tilgang og bucket-policyer»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Blokkere offentlig tilgang og bucket-policyer
  2. Tilgangspunkt og objekteierskap
  3. Finne sensitive data med Amazon Macie
  4. Datas livssyklus og sikker sletting
← Tilbake til Cloud & IT Cert Prep