0Pricing
AWS Security Academy · Lekcja

Audytowanie udostępniania za pomocą IAM Access Analyzer

Wykryją Państwo zasoby przypadkowo udostępnione poza kontem.

Audytowanie udostępniania za pomocą IAM Access Analyzer to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Ryzyko niezamierzonego udostępnienia

Łatwo napisać zasadę, która przypadkowo przyzna dostęp publiczny lub dostęp zewnętrznemu kontu. Pojedyncza zbyt szeroka zasada zasobnika może ujawnić poufne dane.

IAM Access Analyzer stale sprawdza zasoby i informuje, które z nich są udostępnione poza strefę zaufania, zanim znajdzie je atakujący.

Działanie Access Analyzer

Access Analyzer wykorzystuje zautomatyzowane wnioskowanie (logikę matematyczną) do analizowania zasad zasobów i identyfikowania dostępu zewnętrznego.

  • Definiuje strefę zaufania, zwykle konto lub organizację.
  • Każde przyznanie dostępu poza tę strefę staje się ustaleniem.

Jest to analiza proaktywna, a nie przegląd dzienników.

Obsługiwane typy zasobów

Analiza dostępu zewnętrznego obejmuje wiele usług z zasadami zasobów, w tym:

  • zasobniki S3, role IAM (zasady zaufania) i klucze KMS;
  • funkcje Lambda, kolejki SQS, sekrety Secrets Manager i inne.

Dla każdego zasobu raportuje, kto spoza strefy zaufania może uzyskać do niego dostęp.

Odczytywanie ustalenia

Ustalenie dotyczące dostępu zewnętrznego wskazuje zasób, zewnętrzny podmiot i dozwolone działania.

Następnie decydują Państwo, czy dostęp jest zamierzony (oznaczają go Państwo jako zarchiwizowany/oczekiwany), czy stanowi błąd (naprawiają Państwo zasadę). Zamierzone ustalenia można ukryć za pomocą reguł archiwizacji, aby pozostały tylko rzeczywiste niespodzianki.

Ustalenia dotyczące nieużywanego dostępu

Access Analyzer wykrywa również nieużywany dostęp: role IAM i użytkowników z uprawnieniami lub poświadczeniami, których nigdy nie używają.

  • Wykrywane są nieużywane role, nieużywane klucze dostępu i nieużywane uprawnienia.
  • Usunięcie ich zmniejsza powierzchnię ataku i wymusza stosowanie najmniejszych uprawnień.

Walidacja zasad

Przed wdrożeniem zasady Access Analyzer może ją zweryfikować za pomocą ponad stu kontroli.

Wykrywa błędy składni, zbyt szerokie przyznania uprawnień i ostrzeżenia dotyczące bezpieczeństwa oraz sugeruje ulepszenia. Pozwala to wychwycić błędy podczas tworzenia, a nie dopiero po ujawnieniu zasobu.

Generowanie zasad

Access Analyzer może wygenerować zasadę najmniejszych uprawnień na podstawie historii CloudTrail.

Analizuje działania rzeczywiście wykonane przez tożsamość i tworzy dopasowaną zasadę przyznającą tylko te uprawnienia. W ten sposób szeroka zasada początkowa zostaje zastąpiona ścisłą zasadą opartą na danych.

Niestandardowe kontrole zasad

W przypadku potoków niestandardowe kontrole zasad pozwalają programowo egzekwować reguły.

Mogą Państwo sprawdzić, czy nowa zasada jest nie bardziej liberalna niż zatwierdzona baza, albo czy nigdy nie przyznaje określonych wrażliwych uprawnień. Kontrole te można włączyć do CI/CD, aby blokować ryzykowne zmiany przed scaleniem.

Analiza obejmująca całą organizację

Należy ustawić strefę zaufania na całą AWS Organization i uruchomić Access Analyzer z konta delegowanego administratora.

Wówczas każde udostępnienie wychodzące poza całą organizację zostanie oznaczone, a wewnętrzne udostępnianie między kontami będzie traktowane jako zaufane. Umożliwia to skalowanie audytu na wszystkie konta.

Podejmowanie działań na podstawie ustaleń

Zdrowy przepływ pracy obejmuje regularny przegląd nowych ustaleń, archiwizowanie oczekiwanych ustaleń za pomocą reguł oraz usuwanie pozostałych problemów przez zaostrzenie zasad.

Proszę zintegrować ustalenia z Security Hub, aby były dostępne obok innych sygnałów bezpieczeństwa w jednej konsoli.

Kiedy używać Access Analyzer

Proszę używać Access Analyzer, gdy pytanie brzmi: „co jest ujawnione poza moim kontem?” albo „które uprawnienia są nieużywane?”.

Uzupełnia on CloudTrail (co się wydarzyło) i Config (stan bieżący), odpowiadając na pytanie: kto może uzyskać dostęp do moich zasobów na podstawie logiki zasad.

Szybkie sprawdzenie

Proszę wybrać właściwe narzędzie.

Podsumowanie

Dowiedzieli się Państwo, jak IAM Access Analyzer chroni przed niezamierzonym udostępnianiem.

  • Ustalenia dotyczące dostępu zewnętrznego pokazują zasoby dostępne spoza strefy zaufania.
  • Ustalenia dotyczące nieużywanego dostępu pomagają egzekwować zasadę najmniejszych uprawnień.
  • Narzędzie również weryfikuje i generuje zasady oraz działa w całej organizacji.

Często zadawane pytania

Czy lekcja „Audytowanie udostępniania za pomocą IAM Access Analyzer” jest bezpłatna?

Tak — pełny tekst „Audytowanie udostępniania za pomocą IAM Access Analyzer” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Audytowanie udostępniania za pomocą IAM Access Analyzer”?

Wykryją Państwo zasoby przypadkowo udostępnione poza kontem. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Audytowanie udostępniania za pomocą IAM Access Analyzer”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Single Sign-On z IAM Identity Center
  2. SAML, OIDC i federacja tożsamości internetowych
  3. Role między kontami i zasady zasobów
  4. Audytowanie udostępniania za pomocą IAM Access Analyzer
← Powrót do AWS Security Academy