0Pricing
Cloud & IT Cert Prep · บทเรียน

การตรวจสอบการแชร์ด้วย IAM Access Analyzer

ตรวจจับทรัพยากรที่ถูกแชร์นอกบัญชีของคุณโดยไม่ได้ตั้งใจ

การตรวจสอบการแชร์ด้วย IAM Access Analyzer เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

ความเสี่ยงจากการแชร์โดยไม่ได้ตั้งใจ

การเขียนนโยบายที่เผลอมอบสิทธิ์ให้สาธารณะหรือบัญชีภายนอกเป็นเรื่องที่เกิดขึ้นได้ง่าย นโยบายบัคเก็ตที่กว้างเกินไปเพียงรายการเดียวอาจเปิดเผยข้อมูลที่ละเอียดอ่อนได้

IAM Access Analyzer ตรวจสอบทรัพยากรของคุณอย่างต่อเนื่อง และแจ้งว่าทรัพยากรใด ถูกแชร์นอกขอบเขตความน่าเชื่อถือของคุณ ก่อนที่ผู้โจมตีจะพบ

Access Analyzer ทำอะไรได้บ้าง

Access Analyzer ใช้ การให้เหตุผลแบบอัตโนมัติ (ตรรกะทางคณิตศาสตร์) เพื่อวิเคราะห์นโยบายทรัพยากรและระบุ การเข้าถึงจากภายนอก

  • ระบบกำหนด ขอบเขตความน่าเชื่อถือ ซึ่งโดยทั่วไปคือบัญชีหรือองค์กรของคุณ
  • การอนุญาตใด ๆ ที่ขยายออกนอกขอบเขตนั้นจะกลายเป็น ผลการตรวจพบ

นี่คือการวิเคราะห์เชิงป้องกัน ไม่ใช่การตรวจสอบบันทึก

ประเภททรัพยากรที่รองรับ

การวิเคราะห์การเข้าถึงจากภายนอกรองรับบริการที่ใช้นโยบายทรัพยากรหลายรายการ ได้แก่:

  • บัคเก็ต S3 บทบาท IAM (นโยบายความน่าเชื่อถือ) และคีย์ KMS
  • ฟังก์ชัน Lambda คิว SQS ข้อมูลลับของ Secrets Manager และอื่น ๆ

สำหรับแต่ละรายการ ระบบจะแจ้งว่าผู้ใดนอกขอบเขตความน่าเชื่อถือของคุณสามารถเข้าถึงได้

การอ่านผลการตรวจพบ

ผลการตรวจพบการเข้าถึงจากภายนอกจะแจ้ง ทรัพยากร ผู้รับผิดชอบหลักภายนอก และ การดำเนินการที่อนุญาต

จากนั้นคุณจะตัดสินใจว่าการเข้าถึงนั้น ตั้งใจ (ทำเครื่องหมายว่าเก็บถาวรหรือคาดหมายไว้) หรือเป็นข้อผิดพลาด (แก้ไขนโยบาย) ผลการตรวจพบที่ตั้งใจสามารถระงับได้ด้วย กฎการเก็บถาวร เพื่อให้เหลือเฉพาะสิ่งผิดปกติจริง

ผลการตรวจพบสิทธิ์ที่ไม่ได้ใช้

Access Analyzer ยังตรวจพบ สิทธิ์ที่ไม่ได้ใช้ ได้แก่ บทบาทและผู้ใช้ IAM ที่มีสิทธิ์หรือข้อมูลรับรองซึ่งไม่เคยใช้

  • บทบาทที่ไม่ได้ใช้ คีย์เข้าถึงที่ไม่ได้ใช้ และสิทธิ์ที่ไม่ได้ใช้จะถูกรายงานทั้งหมด
  • การลบสิ่งเหล่านี้ช่วยลดพื้นที่โจมตีและบังคับใช้สิทธิ์น้อยที่สุด

การตรวจสอบนโยบาย

ก่อนนำใช้นโยบาย Access Analyzer สามารถ ตรวจสอบความถูกต้อง เทียบกับการตรวจสอบมากกว่าหนึ่งร้อยรายการ

ระบบจะแจ้งข้อผิดพลาดทางไวยากรณ์ การอนุญาตที่กว้างเกินไป และคำเตือนด้านความปลอดภัย พร้อมแนะนำการปรับปรุง วิธีนี้ช่วยพบข้อผิดพลาดขณะเขียน แทนที่จะพบหลังเกิดการเปิดเผย

การสร้างนโยบาย

Access Analyzer สามารถ สร้างนโยบายสิทธิ์น้อยที่สุด จากประวัติ CloudTrail ได้

ระบบตรวจสอบว่าข้อมูลประจำตัวดำเนินการใดจริง แล้วสร้างนโยบายเฉพาะที่มอบเพียงสิทธิ์เหล่านั้น วิธีนี้เปลี่ยนนโยบายเริ่มต้นที่กว้างให้เป็นนโยบายรัดกุมซึ่งอิงหลักฐาน

การตรวจสอบนโยบายแบบกำหนดเอง

สำหรับกระบวนการต่อเนื่อง การตรวจสอบนโยบายแบบกำหนดเอง ช่วยให้คุณกำหนดกฎโดยใช้โปรแกรมได้

คุณสามารถตรวจสอบว่านโยบายใหม่ ไม่ได้อนุญาตมากกว่า แนวฐานที่อนุมัติไว้ หรือไม่เคยมอบสิทธิ์สำหรับการดำเนินการที่ละเอียดอ่อนบางรายการ การตรวจสอบเหล่านี้ทำงานใน CI/CD เพื่อบล็อกการเปลี่ยนแปลงที่มีความเสี่ยงก่อนผสานรวม

การวิเคราะห์ทั่วทั้งองค์กร

กำหนดขอบเขตความน่าเชื่อถือเป็น องค์กร AWS ทั้งหมดของคุณ และเรียกใช้ Access Analyzer จากบัญชี ผู้ดูแลระบบที่มอบหมาย

จากนั้นการแชร์ใด ๆ ที่ขยายออกนอกทั้งองค์กรจะถูกแจ้งเตือน ขณะที่การแชร์ข้ามบัญชีภายในองค์กรถือว่าเชื่อถือได้ วิธีนี้ช่วยขยายการตรวจสอบไปยังทุกบัญชี

การดำเนินการกับผลการตรวจพบ

เวิร์กโฟลว์ที่ดีคือ ตรวจทานผลการตรวจพบใหม่เป็นประจำ เก็บรายการที่คาดหมายไว้ในคลัง ด้วยกฎ และ แก้ไขรายการที่เหลือ ด้วยการเพิ่มความเข้มงวดของนโยบาย

ผสานผลการตรวจพบเข้ากับ Security Hub เพื่อให้แสดงร่วมกับสัญญาณความปลอดภัยอื่น ๆ ในคอนโซลเดียว

เมื่อใดจึงเหมาะกับตัววิเคราะห์การเข้าถึง

ใช้ตัววิเคราะห์การเข้าถึงเมื่อคำถามคือ "มีอะไรถูกเปิดเผยออกนอกบัญชีของฉันบ้าง" หรือ "สิทธิ์ใดไม่ได้ถูกใช้งานบ้าง"

เครื่องมือนี้ทำงานเสริมกับ CloudTrail (เกิดอะไรขึ้น) และการกำหนดค่า (สถานะปัจจุบัน) โดยตอบว่า ใครสามารถเข้าถึงทรัพยากรของฉันได้บ้าง ผ่านตรรกะของนโยบาย

ตรวจสอบอย่างรวดเร็ว

เลือกเครื่องมือที่เหมาะสม

สรุปทบทวน

คุณได้เรียนรู้ว่า IAM ตัววิเคราะห์การเข้าถึง ช่วยป้องกันการแชร์โดยไม่ได้ตั้งใจได้อย่างไร

  • ผลการตรวจพบการเข้าถึงจากภายนอก แสดงทรัพยากรที่เข้าถึงได้จากนอกขอบเขตความเชื่อถือของคุณ
  • ผลการตรวจพบการเข้าถึงที่ไม่ได้ใช้ ช่วยบังคับใช้หลักสิทธิ์น้อยที่สุด
  • นอกจากนี้ยัง ตรวจสอบความถูกต้องและสร้าง นโยบายได้ รวมทั้งทำงานในระดับทั้งองค์กร

คำถามที่พบบ่อย

บทเรียน “การตรวจสอบการแชร์ด้วย IAM Access Analyzer” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจสอบการแชร์ด้วย IAM Access Analyzer” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจสอบการแชร์ด้วย IAM Access Analyzer”

ตรวจจับทรัพยากรที่ถูกแชร์นอกบัญชีของคุณโดยไม่ได้ตั้งใจ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจสอบการแชร์ด้วย IAM Access Analyzer” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center
  2. SAML, OIDC และการรวมศูนย์อัตลักษณ์บนเว็บ
  3. โรลข้ามบัญชีและนโยบายทรัพยากร
  4. การตรวจสอบการแชร์ด้วย IAM Access Analyzer
← กลับไปที่ Cloud & IT Cert Prep