0Pricing
Security+ Academy · Урок

Управление состоянием безопасности облака (CSPM)

Узнайте, как инструменты CSPM непрерывно проверяют конфигурации облака на соответствие эталонам безопасности и предупреждают об отклонении от защищённых базовых настроек.

«Управление состоянием безопасности облака (CSPM)» — бесплатный урок Security+ Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Почему управление состоянием безопасности облака важно

Облачные среды быстро растут и часто охватывают сотни учетных записей, тысячи ресурсов и миллионы параметров конфигурации. Ручная проверка безопасности не успевает за такими темпами. Cloud Security Posture Management (CSPM) решает эту проблему, непрерывно и автоматически сопоставляя конфигурации облачных ресурсов с рекомендациями по безопасности и эталонами соответствия требованиям. CSPM выявляет ошибки конфигурации — общедоступные корзины S3, открытые группы безопасности и незашифрованные базы данных, — прежде чем злоумышленники обнаружат их и воспользуются ими.

Что проверяют инструменты CSPM

Инструменты CSPM оценивают конфигурации всей облачной инфраструктуры. К распространенным проверкам относятся: сеть (группы безопасности со входящим трафиком 0.0.0.0/0 на конфиденциальные порты, неограниченный исходящий трафик), хранилище (общедоступные корзины, незашифрованные объекты), идентификация (использование корневой учетной записи, не включенная MFA, роли с избыточными разрешениями), вычислительные ресурсы (экземпляры, доступные из Интернета, необновленные AMI), журналирование (отключенный CloudTrail, отсутствие журналов потоков VPC) и шифрование (базы данных без шифрования в состоянии покоя).

CSPM и традиционные сканеры уязвимостей

Традиционные сканеры уязвимостей проверяют работающие системы на наличие известных CVE программного обеспечения. CSPM использует другой подход: анализирует состояние конфигурации через API облачного провайдера, не отправляя трафик непосредственно к ресурсам. CSPM выявляет уязвимости, связанные с ошибками конфигурации (неверными настройками), а традиционные сканеры — уязвимости программного обеспечения (известные CVE). Для полноценной программы безопасности облака нужны оба подхода, однако CSPM специально учитывает уникальный профиль рисков облачных сред.

Эталоны CIS для облачных платформ

Инструменты CSPM оценивают конфигурации по отраслевым эталонам. Эталоны CIS (Center for Internet Security) для AWS, Azure и GCP содержат сотни конкретных требований безопасности, которые можно проверить. Например, CIS AWS Benchmark требует: включить CloudTrail во всех регионах, включить MFA для корневой учетной записи, не использовать ключи доступа для корневой учетной записи, не разрешать группам безопасности неограниченный SSH/RDP и настроить оповещения CloudWatch о несанкционированных вызовах API. Инструменты CSPM сопоставляют свои результаты с мерами контроля CIS Benchmark для подготовки отчетов.

# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
  --standards-subscription-requests \
  'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'

# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance status

Встроенные инструменты CSPM

Крупные облачные провайдеры предоставляют встроенные возможности CSPM. AWS Security Hub объединяет результаты GuardDuty, Inspector и Macie, одновременно оценивая соответствие требованиям CIS и PCI-DSS. Microsoft Defender for Cloud (ранее Azure Security Center) предоставляет показатель безопасности и рекомендации для Azure, AWS и GCP. GCP Security Command Center непрерывно отслеживает ресурсы GCP. Встроенные инструменты — хорошая отправная точка, особенно для сред с одним облачным провайдером.

# Enable AWS Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# View high severity findings
aws securityhub get-findings \
  --filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
  --query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
  --output table

Сторонние решения CSPM

Для мультиоблачных сред или более расширенных возможностей сторонние решения CSPM предоставляют единое представление обо всех облачных платформах. К ведущим решениям относятся Palo Alto Prisma Cloud (комплексное решение, включающее CWPP), Wiz (без агентов, с графовым анализом путей атаки), Orca Security (боковое сканирование без агентов) и Lacework (поведенческая аналитика). Эти инструменты объединяют результаты из AWS, Azure и GCP в одной консоли с согласованной моделью оценки рисков.

Обнаружение дрейфа конфигурации

Дрейф конфигурации возникает, когда со временем облачные ресурсы отклоняются от утвержденной защищенной базовой конфигурации — часто из-за разовых ручных изменений, в обход утвержденного процесса управления изменениями. Инструменты CSPM обнаруживают дрейф, сравнивая текущее состояние с сохраненной базовой конфигурацией или определением желаемого состояния (в Terraform или CloudFormation). Оповещения о дрейфе позволяют командам безопасности исследовать и устранять несанкционированные изменения до того, как они создадут уязвимость.

# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies

# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
  "ConfigRuleName": "s3-bucket-public-read-prohibited",
  "Source": {
    "Owner": "AWS",
    "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
  }
}'

Устранение: вручную, с инструкциями и автоматически

Результаты CSPM можно устранять тремя способами. Устранение вручную: команды безопасности получают результат и исправляют проблему через облачную консоль или CLI. Устранение по инструкциям: CSPM предоставляет пошаговые инструкции или регламенты. Автоматическое устранение: CSPM запускает автоматическую реакцию — например, автоматически блокирует общедоступную корзину S3 или удаляет чрезмерно разрешающее правило группы безопасности при его обнаружении. Автоматическое устранение сокращает среднее время исправления с дней до секунд, но требует тщательного тестирования, чтобы не нарушить работу легитимных рабочих нагрузок.

# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
  --bucket {NON_COMPLIANT_BUCKET} \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

CSPM и отчеты о соответствии требованиям

Инструменты CSPM создают отчеты о соответствии требованиям и сопоставляют результаты с нормативными стандартами, включая PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR и NIST CSF. В этих отчетах показано, какие меры контроля пройдены, какие не пройдены, а также как меняются результаты со временем. Аудиторы все чаще принимают отчеты CSPM о соответствии требованиям как подтверждение постоянного мониторинга безопасности. Организации могут запланировать автоматическую отправку таких отчетов аудиторам, сократив объем ручного сбора доказательств во время аудитов.

Защита облачных рабочих нагрузок (CWPP) и CSPM

CSPM сосредоточен на безопасности конфигурации (плоскости управления). CWPP (Cloud Workload Protection Platform) сосредоточен на безопасности самих рабочих нагрузок во время выполнения: обнаруживает вредоносные программы, несанкционированные процессы, изменения целостности файлов и сетевые аномалии внутри виртуальных машин, контейнеров и бессерверных функций. Современные платформы, такие как Prisma Cloud, объединяют CSPM и CWPP в единую CNAPP (Cloud-Native Application Protection Platform), обеспечивая сквозную видимость — от конфигурации до выполнения.

Интеграция CSPM в процессы безопасности

Результаты CSPM должны поступать в рабочий процесс операций по обеспечению безопасности организации. Результаты с высокой степенью серьезности (общедоступные базы данных, активность корневой учетной записи) должны создавать оповещения SIEM и инциденты в системе управления заявками для немедленного реагирования. Результаты средней степени серьезности следует включать в регулярные циклы установки исправлений и усиления защиты. Панели мониторинга CSPM следует просматривать на еженедельных совещаниях по безопасности, а результаты CSPM отслеживать в рамках того же процесса управления уязвимостями, который используется для CVE программного обеспечения, с указанием ответственных, SLA и проверкой устранения.

Быстрая проверка

Проверьте, насколько хорошо Вы понимаете концепции CompTIA Security+ (SY0-701), рассмотренные в этом уроке.

Итоги урока

В этом уроке Вы узнали, что CSPM непрерывно оценивает конфигурации облачных ресурсов по эталонам безопасности, таким как меры контроля CIS, обнаружение дрейфа конфигурации оповещает об отклонении ресурсов от утвержденной базовой конфигурации, а автоматическое устранение может сократить время исправления распространенных ошибок конфигурации с дней до секунд. Далее мы рассмотрим подготовку к реагированию на инциденты с помощью планов IR, регламентов и команд.

Часто задаваемые вопросы

Урок «Управление состоянием безопасности облака (CSPM)» бесплатный?

Да — полный текст урока «Управление состоянием безопасности облака (CSPM)» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Управление состоянием безопасности облака (CSPM)»?

Узнайте, как инструменты CSPM непрерывно проверяют конфигурации облака на соответствие эталонам безопасности и предупреждают об отклонении от защищённых базовых настроек. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Управление состоянием безопасности облака (CSPM)»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Модель общей ответственности: IaaS, PaaS, SaaS
  2. Безопасность облачного хранилища и риски раскрытия данных
  3. Облачная идентификация: роли IAM и сервисные учётные записи
  4. Управление состоянием безопасности облака (CSPM)
← Назад к Security+ Academy