0Pricing
Cloud & IT Cert Prep · Урок

Аудит общего доступа с помощью IAM Access Analyzer

Обнаруживайте ресурсы, непреднамеренно доступные за пределами Вашей учётной записи.

«Аудит общего доступа с помощью IAM Access Analyzer» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Риск непреднамеренного совместного использования

Легко написать политику, которая случайно предоставит доступ общедоступному субъекту или внешнему аккаунту. Одна чрезмерно широкая политика корзины может раскрыть конфиденциальные данные.

IAM Access Analyzer непрерывно проверяет ваши ресурсы и сообщает, какие из них совместно используются за пределами вашей зоны доверия, прежде чем их обнаружит злоумышленник.

Возможности Access Analyzer

Access Analyzer использует автоматизированное логическое рассуждение (математическую логику), чтобы анализировать политики ресурсов и выявлять внешний доступ.

  • Он определяет зону доверия, обычно ваш аккаунт или организацию.
  • Любое разрешение, выходящее за пределы этой зоны, становится результатом проверки.

Это проактивный анализ, а не просмотр журналов.

Поддерживаемые типы ресурсов

Анализ внешнего доступа охватывает множество сервисов с политиками ресурсов, включая:

  • корзины S3, роли IAM (политики доверия) и ключи KMS;
  • функции Lambda, очереди SQS, секреты Secrets Manager и другие ресурсы.

Для каждого ресурса он сообщает, кто за пределами вашей зоны доверия может получить к нему доступ.

Чтение результата проверки

Результат проверки внешнего доступа содержит сведения о ресурсе, внешнем субъекте и разрешённых действиях.

Затем вы решаете, является ли доступ преднамеренным (помечаете его как архивный или ожидаемый) или это ошибка (исправляете политику). Преднамеренные результаты можно скрыть с помощью правил архивирования, чтобы оставались только действительно неожиданные случаи.

Результаты проверки неиспользуемого доступа

Access Analyzer также выявляет неиспользуемый доступ: роли и пользователей IAM с разрешениями или учётными данными, которыми они никогда не пользуются.

  • Выявляются неиспользуемые роли, ключи доступа и разрешения.
  • Их удаление уменьшает поверхность атаки и обеспечивает минимальные полномочия.

Проверка политик

Перед развёртыванием политики Access Analyzer может проверить её по более чем сотне критериев.

Он выявляет синтаксические ошибки, чрезмерно широкие разрешения и предупреждения системы безопасности, а также предлагает улучшения. Это позволяет обнаружить ошибки при создании политики, а не после раскрытия доступа.

Создание политик

Access Analyzer может создать политику с минимальными полномочиями на основе журнала CloudTrail.

Он анализирует действия, которые удостоверение действительно выполняло, и создаёт адаптированную политику, предоставляющую только эти разрешения. Так широкая начальная политика превращается в точную политику, основанную на фактических данных.

Пользовательские проверки политик

Для конвейеров пользовательские проверки политик позволяют программно задавать правила.

Вы можете убедиться, что новая политика не предоставляет больше разрешений, чем утверждённый базовый вариант, или что она никогда не разрешает определённые чувствительные действия. Эти проверки встраиваются в непрерывную интеграцию и доставку, чтобы блокировать опасные изменения до слияния.

Анализ в масштабах организации

Установите в качестве зоны доверия всю организацию AWS и запустите Access Analyzer из аккаунта делегированного администратора.

Тогда любое совместное использование за пределами всей организации будет выявляться, а внутреннее совместное использование между аккаунтами будет считаться доверенным. Это позволяет масштабировать аудит на все аккаунты.

Работа с результатами проверок

Правильный рабочий процесс выглядит так: регулярно просматривайте новые результаты проверок, архивируйте ожидаемые результаты с помощью правил, а устраняйте остальные, ужесточая политики.

Интегрируйте результаты проверок с Security Hub, чтобы они отображались в одной консоли вместе с другими сигналами безопасности.

Когда подходит Access Analyzer

Используйте Access Analyzer, когда нужно выяснить: «что доступно за пределами моей учетной записи?» или «какие разрешения не используются?»

Он дополняет CloudTrail (что произошло) и Config (текущее состояние), отвечая на вопрос, кто может получить доступ к моим ресурсам, исходя из логики политик.

Быстрая проверка

Выберите подходящий инструмент.

Итоги

Вы узнали, как IAM Access Analyzer защищает от непреднамеренного предоставления общего доступа.

  • Результаты проверок внешнего доступа показывают ресурсы, доступные за пределами вашей зоны доверия.
  • Результаты проверок неиспользуемого доступа помогают соблюдать принцип наименьших привилегий.
  • Кроме того, сервис проверяет и создает политики и работает на уровне всей организации.

Часто задаваемые вопросы

Урок «Аудит общего доступа с помощью IAM Access Analyzer» бесплатный?

Да — полный текст урока «Аудит общего доступа с помощью IAM Access Analyzer» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Аудит общего доступа с помощью IAM Access Analyzer»?

Обнаруживайте ресурсы, непреднамеренно доступные за пределами Вашей учётной записи. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Аудит общего доступа с помощью IAM Access Analyzer»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Единый вход с IAM Identity Center
  2. SAML, OIDC и федерация веб-идентичностей
  3. Межаккаунтные роли и политики ресурсов
  4. Аудит общего доступа с помощью IAM Access Analyzer
← Назад к Cloud & IT Cert Prep