forumApri un argomento

Abbiamo migrato tutto su AWS: esiste una checklist di sicurezza da fare in autonomia?

MMustafa G***Partecipante
Ruolo
Co-fondatore
Settore
Costruzione macchinari
Tipo di organizzazione
boutique agency
Iscrizione
mag 2022
Messaggio
155
#1

A Londra abbiamo un team di 6 persone e sviluppiamo middleware per la contabilità. Due mesi fa abbiamo migrato tutti i database e i server applicativi locali sull'infrastruttura AWS. Durante la migrazione ci siamo affidati a un freelance pagando circa 3.500 GBP per completare il passaggio; solo che, una volta finito il lavoro e andato via lui, nessuno ha ricontrollato a fondo le configurazioni degli account e i permessi di sicurezza.

La scorsa settimana, dopo aver letto online varie notizie sui data leak nel cloud, è scattato un bel po' di panico all'interno. Nel team non abbiamo un DevOps o un esperto di cloud security a tempo pieno. Con le nostre basi da sviluppatori riusciamo a entrare nella console e dare un'occhiata, ma non abbiamo davvero idea di quali falle di sicurezza potremmo aver lasciato aperte e dove.

Prima di richiedere un costoso audit esterno, esiste una checklist passo passo per un'infrastruttura piccola come la nostra da seguire da soli per chiudere le falle più critiche? Da dove dovremmo iniziare?

FFatihEsperto
Ruolo
CTO
Iscrizione
giu 2023
Messaggio
204
Più utile#2

Risposta breve: nel primo controllo fai-da-te non dovete verificare l'intero sistema, ma autenticazione, porte aperte e permessi di storage; la stragrande maggioranza delle violazioni cloud infatti non deriva da exploit complessi, ma da risorse lasciate pubbliche e chiavi non autorizzate.

Completate personalmente questi quattro passaggi entro le prime 24 ore: 1) Sicurezza dell'account root: eliminate le chiavi di accesso API dell'account root, abilitate assolutamente l'autenticazione a più fattori (MFA) via hardware o app e non usate mai questo account per il lavoro quotidiano. 2) IAM e chiavi di accesso: create utenze separate per tutti i membri del team secondo il principio del minimo privilegio, revocate gli accessi allo sviluppatore esterno e disattivate le chiavi di accesso inutilizzate da oltre 90 giorni. 3) Security group e porte aperte: scansionate i security group dei vostri server; assicuratevi che SSH (22) o le porte dei database (3306, 5432) non siano aperte al mondo intero (0.0.0.0/0), ma solo al vostro IP aziendale statico o alla VPN. 4) Bucket di storage: confermate che l'opzione 'Block Public Access' sui vostri bucket S3 sia attiva a livello globale.

Dopo questi controlli manuali, eseguite il security hub integrato di AWS e i tool con i consigli sulle best practice (inclusi i controlli del tier gratuito). Risolvete passo dopo passo i problemi ad alta priorità segnalati, incrociandoli con i quattro punti che vi ho elencato.

MMehmet A***Esperto
Ruolo
Titolare agenzia
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2023
Messaggio
187
#3

Tre cose urgenti da fare subito oggi: 1) Impostate i Billing Alerts; se parte un tentativo non autorizzato di cryptomining ve ne accorgete prima che l'account generi migliaia di sterline di fattura. 2) Verificate che i log di CloudTrail siano attivi in tutte le region. 3) Controllate che i backup automatici del database siano operativi.

OOsman K***Partecipante
Ruolo
Pianificazione logistica
Settore
Energia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2025
Messaggio
125
#4

Visto che gestite dati finanziari dei clienti, secondo la normativa sulla protezione dei dati del Regno Unito (UK GDPR) la responsabilità legale ricade direttamente sugli amministratori dell'azienda. Anche se non fate fare un penetration test completo all'esterno, vi consiglio almeno di documentare questi controlli di sicurezza con date e screenshot.

GGamze D***Veteran
Ruolo
Coordinatore corrieri
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
gen 2024
Messaggio
209
#5

L'anno scorso, dopo una migrazione simile, controllando ci siamo accorti che lo sviluppatore esterno aveva dimenticato una chiave API con permessi da admin sul suo pc locale. Quella chiave è rimasta esposta per ben 4 mesi. Per fortuna non c'è stato alcun leak, ma da quel giorno ogni primo lunedì del mese controlliamo le chiavi IAM.

HHakan S***EspertoMembro della community
Iscrizione
apr 2024
Messaggio
36
#6

Entrate nella console IAM e scaricate il 'Credential Report'. Questo singolo file vi mostra in un'unica tabella quale utente non ha attivato l'MFA, quando è stata usata l'ultima volta una chiave di accesso e quanti giorni hanno le password. Nei primi 10 minuti intercettate subito i punti ciechi più grossi.

MMelekNuovo membro
Ruolo
Gestore di asilo nido
Iscrizione
set 2024
Messaggio
40

Doki · Configurazione gestione log · 2026

#7

Se disattiviamo del tutto il public access su S3, i PDF delle fatture dei clienti ne risentiranno? Visto che scaricano i documenti tramite l'app non ero sicuro se bloccando questa impostazione gli utenti avrebbero iniziato a ricevere errori.

FFeyza K***Partecipante
Ruolo
Stagista
Settore
Catering
Tipo di organizzazione
laboratorio
Iscrizione
nov 2024
Messaggio
2
#8

La regola generale per l'accesso a S3 è questa: i file non devono essere esposti direttamente su internet. Quando mostrate un file a un cliente la vostra applicazione genera in background link pre-firmati temporanei (presigned URL). In questo modo il bucket resta inaccessibile a tutto il resto del mondo ma l'app fornisce all'utente autorizzato un link di download sicuro valido per 5 minuti.

AAycan K***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
132
#9

Tutti dicono di abilitare tool di sicurezza e sistemi di log, ma nessuno parla mai dei costi. Se attivate servizi di sicurezza e monitoraggio alla cieca su tutte le region, a fine mese vi trovate una bolletta per i log più alta del costo del server principale. Attivateli solo nella region attiva che state usando.

SSimgePartecipante
Ruolo
Organizzatore di eventi
Iscrizione
mag 2024
Messaggio
88

Doki · Configurazione gestione log · 2025

#10

Come prima cosa aprite la pagina di Trusted Advisor. Anche la versione gratuita vi segnala subito con un flag rosso le vulnerabilità di base, le porte aperte e lo stato dell'MFA sull'account root. Già solo azzerando quei bollini rossi vi togliete di mezzo gran parte dei rischi.

EElif Y***Esperto
Ruolo
Stagista
Settore
Imballaggio
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2023
Messaggio
286
#11

Breve riassunto per i nuovi arrivati: Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

SSelin Y***Veteran
Ruolo
Contabilità di base
Settore
Immobiliare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2024
Messaggio
111
#12

Nel nostro caso è andata così. Chiunque abbia fretta su checklist sicurezza AWS si blocca nello stesso punto.

Non fidatevi di una sola misura di sicurezza; procedete per livelli. Se scrivete qui il risultato, sarà utile anche ad altri.

HHaticePartecipante
Ruolo
Azienda familiare
Tipo di organizzazione
boutique agency
Iscrizione
giu 2024
Messaggio
86
#13

Scusate ma questo non vale in ogni caso. Chiunque abbia fretta su checklist sicurezza AWS si blocca nello stesso punto.

Lascio una nota potrebbe servire.

MMetin U***Esperto
Ruolo
Specialista risorse umane
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2024
Messaggio
20

Doki · Penetration test · 2023

#14

Grazie mille, mi è stato molto utile.

YYiğit K***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
226
#15

Ho vissuto la stessa cosa due anni fa. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Se avete domande, scrivete, rispondo per quanto possibile.

OOya E***Partecipante
Ruolo
Specialista risorse umane
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
mar 2024
Messaggio
118
#16

Approfondisco l'aspetto tecnico. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

OOrhan A***Partecipante
Ruolo
QA Engineer
Settore
Software
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2024
Messaggio
2
#17

Hai fatto bene ad aprire questo thread. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Questa è la mia opinione, non la scrivo come verità assoluta.

KKadir S***Partecipante
Ruolo
Segretaria
Settore
Tessile
Tipo di organizzazione
ditta individuale
Iscrizione
ott 2023
Messaggio
308
#18

Ti seguo.

DDilara Y***Veteran
Ruolo
Direttore risorse umane
Settore
Immobiliare
Tipo di organizzazione
Team di 8 persone
Iscrizione
ott 2024
Messaggio
98
#19

A me è successo l'esatto contrario per questo scrivo. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

È tutto, scusate se mi sono dilungato.

YYavuz Ö***Esperto
Ruolo
Grafico
Settore
Servizi di pulizia
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2023
Messaggio
95
#20

Il punto più trascurato riguardo a checklist sicurezza AWS è questo: Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Questa è la mia opinione, non la scrivo come verità assoluta.

Rispondi