Openbare toegang en bucket policies blokkeren
Voorkom dat uw S3-objecten per ongeluk openbaar worden blootgesteld.
Openbare toegang en bucket policies blokkeren is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 1 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
De meest voorkomende inbreuk
Gelekte gegevens uit een verkeerd geconfigureerde S3-bucket (Simple Storage Service) vormen een van de meest voorkomende cloudinbreuken. Eén verkeerde instelling kan miljoenen objecten aan het volledige internet blootstellen.
S3 is standaard privé, maar lagen met machtigingen kunnen de bucket per ongeluk openbaar maken. Inzicht in deze lagen is essentiële kennis over beveiliging.
Lagen voor S3-toegang
Toegang tot een S3-object kan via verschillende mechanismen worden verleend:
- IAM-beleidsregels voor gebruikers en rollen.
- Bucketbeleidsregels die aan de bucket zijn gekoppeld.
- ACL's (toegangsbeheer-lijsten) voor buckets en objecten.
- Block Public Access-instellingen die de rest overschrijven.
Openbare blootstelling ontstaat meestal door een verkeerd ingestelde bucketbeleidsregel of ACL.
Openbare toegang blokkeren
S3 Block Public Access (BPA) is een algemene veiligheidsschakelaar. Wanneer deze is ingeschakeld, overschrijft hij elke bucketbeleidsregel of ACL die openbare toegang zou verlenen, ongeacht wat daarin staat.
AWS schakelt BPA tegenwoordig standaard in voor nieuwe buckets. Houd BPA ingeschakeld op accountniveau, zodat een enkele verkeerd geconfigureerde beleidsregel nooit gegevens openbaar kan lekken.
Hoe BPA werkt
BPA heeft vier onafhankelijke instellingen die openbare ACL's blokkeren, bestaande openbare ACL's negeren, openbare bucketbeleidsregels blokkeren en openbare toegang via elk access point beperken.
Samen vormen ze een harde bovengrens: zelfs als iemand een beleidsregel schrijft die openbare lees toegang verleent, weigert BPA deze. Het is je sterkste beveiligingsmaatregel tegen onbedoelde blootstelling.
Bucketbeleidsregels
Een bucketbeleidsregel is een JSON-beleidsregel op basis van resources die aan een bucket is gekoppeld. De regel bepaalt wie (de principal) welke acties op welke objecten mag uitvoeren en onder welke voorwaarden.
Bucketbeleidsregels zijn krachtig voor toegang tussen accounts en fijnmazige controle, maar een onzorgvuldige Principal van "*" verleent de hele wereld toegang. Controleer deze regels zorgvuldig.
{
"Effect": "Allow",
"Principal": "*",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::my-bucket/*"
}De gevaarlijke joker
Het fragment dat je zojuist zag, laat precies zien hoe een datalek eruitziet: Principal "*" met s3:GetObject verleent elke anonieme gebruiker leestoegang tot alle objecten.
Tenzij je bewust openbare inhoud host, is dit een verkeerde configuratie. Block Public Access zou deze overschrijven; daarom is BPA je vangnet.
Versleuteling afdwingen met een beleidsregel
Bucketbeleidsregels doen meer dan toegang verlenen: ze kunnen beveiligingsvoorwaarden vereisen. Een veelgebruikt patroon weigert elke upload die niet is versleuteld of niet via TLS binnenkomt.
Door een Deny te gebruiken met een voorwaarde op aws:SecureTransport of s3:x-amz-server-side-encryption, dwing je veilige gegevensverwerking af bij elke put.
Beperken met een voorwaarde
Voorwaarden maken beleidsregels contextspecifiek: verleen alleen toegang vanaf een specifiek VPC-eindpunt, een bekend IP-bereik of een organisatie met aws:PrincipalOrgID.
Met deze voorwaardesleutels kun je precies de toegang verlenen die een workload nodig heeft, zonder iets ruimer toe te staan. Zo verklein je de impact als een inloggegeven ooit wordt misbruikt.
Controleer uw blootstelling
Hulpmiddelen helpen u risico's te vinden voordat aanvallers dat doen. IAM Access Analyzer markeert buckets die buiten uw account worden gedeeld, en de S3-console toont per bucket een indicator voor openbaar of niet-openbaar.
AWS Config-regels en Security Hub kunnen voortdurend controleren of Block Public Access ingeschakeld blijft voor elke bucket.
Handhaving op accountniveau
Pas Block Public Access toe op accountniveau, niet alleen per bucket, zodat de instelling automatisch geldt voor alle bestaande en toekomstige buckets.
Accountbrede handhaving sluit het gat waardoor een nieuw aangemaakte bucket aan de controle kan ontsnappen. Gebruik AWS Config en SCP's om te garanderen dat niemand de instelling kan uitschakelen, zodat openbare blootstelling structureel onmogelijk wordt.
Gelaagde beveiliging
Geen enkele beveiligingsmaatregel is voldoende. Combineer Block Public Access op accountniveau met bucketbeleid volgens het principe van minimale rechten, standaardversleuteling en voortdurende controles.
Als één laag verkeerd is geconfigureerd, beschermen de andere lagen uw gegevens nog steeds. Gelaagde beveiliging zorgt ervoor dat S3 verandert van een veelvoorkomende bron van datalekken in betrouwbare private opslag.
Snelle controle
Zoek de sterkste beveiligingsmaatregel.
Samenvatting
Een verkeerde S3-configuratie is een belangrijke oorzaak van datalekken. Toegang is verdeeld over IAM, bucketbeleid, ACL's en de centrale schakelaar Block Public Access — die openbare toegangsverlening overschrijft en accountbreed ingeschakeld moet blijven. Een beleid met Principal "*" lekt gegevens; gebruik voorwaarden om TLS, versleuteling en afgebakende toegang af te dwingen. Voer voortdurend controles uit met Access Analyzer, Config en Security Hub, en vertrouw op gelaagde beveiliging zodat geen enkele fout uw objecten blootstelt.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Openbare toegang en bucket policies blokkeren” gratis?
Ja — de volledige tekst van “Openbare toegang en bucket policies blokkeren” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Openbare toegang en bucket policies blokkeren”?
Voorkom dat uw S3-objecten per ongeluk openbaar worden blootgesteld. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.
Hoe lang duurt de les “Openbare toegang en bucket policies blokkeren”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Openbare toegang en bucket policies blokkeren
- Access Points en objecteigendom
- Gevoelige data vinden met Amazon Macie
- Data-levenscyclus en veilig verwijderen