forumСоздать тему

Перетащили всё в AWS — есть ли чек-лист по безопасности, который мы можем применить сами?

MMustafa G***Участник
Должность
Сооснователь
Отрасль
Машиностроение
Тип организации
бутиковое агентство
Дата регистрации
май 2022 г.
Сообщение
155
#1

Мы в Лондоне, командой из 6 человек пишем промежуточное ПО для бухгалтерии. Два месяца назад перенесли все наши базы данных и серверы приложений с локальных машин в инфраструктуру AWS. Для переезда наняли фрилансера и заплатили около 3 500 GBP, чтобы всё завершить; но после того как он закончил работу и ушёл, никто ни разу не прошёлся по конфигурациям аккаунта и правам доступа от начала до конца.

После новостей об утечках облачных данных, которые мы услышали на прошлой неделе, внутри началась серьёзная нервозность. В команде нет ни одного DevOps-специалиста или эксперта по облачной безопасности на полную ставку. С базовыми знаниями разработчика мы можем зайти в консоль и посмотреть, но не можем точно оценить, под каким экраном какую дыру в безопасности мы оставили.

Прежде чем заказывать дорогой аудит на стороне, есть ли чек-лист, по которому мы сами, шаг за шагом, в небольшой архитектуре вроде нашей могли бы всё проверить и закрыть самые критичные дыры? С чего нам начать?

FFatihЭксперт
Должность
Технический директор
Дата регистрации
июнь 2023 г.
Сообщение
204
Самый полезный#2

Короткий ответ: при первом самостоятельном аудите проверяйте не всю систему, а аутентификацию, открытые порты и права доступа к хранилищам; потому что подавляющее большинство облачных взломов происходит не из-за сложных уязвимостей, а из-за ресурсов, оставленных открытыми для всех, и неавторизованных ключей.

В первые 24 часа выполните эти четыре шага лично: 1) Безопасность корневого (root) аккаунта: удалите API-ключи доступа корневого аккаунта, обязательно включите аппаратную или программную многофакторную аутентификацию (MFA) и никогда не используйте этот аккаунт для повседневных задач. 2) IAM и ключи доступа: заведите отдельные учётки для всех членов команды по принципу минимальных привилегий, отзовите права подрядчика-разработчика и деактивируйте неиспользуемые ключи доступа старше 90 дней. 3) Группы безопасности и открытые порты: просканируйте группы безопасности ваших серверов; убедитесь, что SSH (22) или порты баз данных (3306, 5432) не открыты всему миру (0.0.0.0/0), а привязаны только к фиксированному IP компании или VPN. 4) Хранилища: подтвердите, что в ваших объектных хранилищах S3 настройка 'Block Public Access' включена на общем уровне.

После этих ручных проверок запустите встроенный центр безопасности AWS и инструменты рекомендаций по лучшим практикам (включая проверки из бесплатного тарифа). Проходите по высокоприоритетным находкам шаг за шагом, сверяя их с этим списком из четырёх пунктов, который я составил.

MMehmet A***Эксперт
Должность
Владелец агентства
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2023 г.
Сообщение
187
#3

Три срочных пункта, которые нужно сделать прямо сегодня: 1) Настройте оповещения о счетах (Billing Alerts); если произойдёт несанкционированная попытка майнинга крипты, вы узнаете об этом до того, как аккаунт выставит счёт на тысячи фунтов. 2) Убедитесь, что логи CloudTrail включены во всех регионах. 3) Подтвердите, что автоматические бэкапы базы данных активны.

OOsman K***Участник
Должность
Логистическое планирование
Отрасль
Энергетика
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2025 г.
Сообщение
125
#4

Поскольку вы храните финансовые данные клиентов в рамках законодательства Великобритании о защите данных (UK GDPR), юридическая ответственность лежит напрямую на руководителях компании. Даже если вы не заказываете полномасштабный пентест на стороне, рекомендую хотя бы документировать применённые меры безопасности с датой и скриншотами.

GGamze D***Ветеран
Должность
Координатор курьерской службы
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 300 человек
Дата регистрации
янв. 2024 г.
Сообщение
209
#5

Когда мы проверяли после похожего переезда в прошлом году, обнаружили, что внешний разработчик забыл API-ключ с правами администратора на своём локальном компьютере. Целых 4 месяца этот ключ лежал открытым. По счастливой случайности утечки не произошло, но с того дня мы каждый первый понедельник месяца проверяем ключи IAM.

HHakan S***ЭкспертУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
36
#6

Зайдите в консоль IAM и скачайте 'Credential Report'. Этот один файл в одной таблице показывает, кто не включил MFA, когда последний раз использовался каждый ключ доступа и сколько дней паролям. За первые 10 минут вы отловите там самые большие слепые зоны.

MMelekНовый участник
Должность
Владелец детского сада
Дата регистрации
сент. 2024 г.
Сообщение
40

Doki · Настройка управления логами · 2026

#7

Если мы полностью отключим настройку public access на стороне S3, это повлияет на PDF-счета клиентов? ну мы даём скачивать документы через приложение и я не уверен не будут ли пользователи получать ошибку если закрыть эту настройку.

FFeyza K***Участник
Должность
Стажер
Отрасль
Кейтеринг
Тип организации
производство
Дата регистрации
нояб. 2024 г.
Сообщение
2
#8

Общее правило для доступа к S3 такое: файлы не должны быть напрямую открыты в интернет. Когда показываете файл клиенту ваше приложение в фоне генерирует временные подписанные ссылки (presigned URL). Благодаря этому ваше хранилище остаётся закрытым для всего мира, но приложение выдаёт авторизованному пользователю безопасную ссылку на скачивание на 5 минут.

AAycan K***Участник
Должность
Директор магазина
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
март 2024 г.
Сообщение
132
#9

Все рассказывают, как включить инструменты безопасности и системы логирования, но никто не говорит о стоимости. Если включите сервисы безопасности и мониторинга вслепую во всех регионах, в конце месяца заплатите за логи больше, чем за основные серверы. Включайте только в том активном регионе, который используете.

SSimgeУчастник
Должность
Организатор мероприятий
Дата регистрации
май 2024 г.
Сообщение
88

Doki · Настройка управления логами · 2025

#10

Первым делом зайдите на страницу Trusted Advisor. Даже бесплатная версия поднимает красные флаги по базовым уязвимостям, открытым портам и статусу MFA корневого аккаунта. Даже обнуление этих красных флагов избавит вас от большей части риска.

EElif Y***Эксперт
Должность
Стажер
Отрасль
Упаковка
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2023 г.
Сообщение
286
#11

Краткое резюме для новичков: Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Интересно, есть ли те, кто делает иначе.

SSelin Y***Ветеран
Должность
Первичная бухгалтерия
Отрасль
Недвижимость
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2024 г.
Сообщение
111
#12

У нас было так. Все, кто торопится с чек-лист по безопасности AWS спотыкаются на одном и том же.

Не полагайтесь на одну меру защиты; действуйте слоями. Если напишете результат здесь это поможет и другим.

HHaticeУчастник
Должность
Семейный бизнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2024 г.
Сообщение
86
#13

Извините, но это верно не во всех случаях. Все кто торопится с чек-лист по безопасности AWS, спотыкаются на одном и том же.

Оставлю как заметку пригодится.

MMetin U***Эксперт
Должность
HR-специалист
Отрасль
Косметика
Тип организации
региональный дилер
Дата регистрации
июнь 2024 г.
Сообщение
20

Doki · Тест на проникновение · 2023

#14

Спасибо очень помогло.

YYiğit K***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
226
#15

Я столкнулся с тем же два года назад. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Пишите, если есть вопросы, отвечу по мере возможности.

OOya E***Участник
Должность
HR-специалист
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
март 2024 г.
Сообщение
118
#16

Давайте немного раскрою техническую сторону. Не полагайтесь на одну меру защиты; действуйте слоями.

OOrhan A***Участник
Должность
Тестировщик
Отрасль
ПО
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2024 г.
Сообщение
2
#17

Хорошо, что вы создали эту тему. Больше всего времени у нас уходило на то что было непонятно, кто принимает решения.

Спешка в решениях оборачивается исправлениями через полгода. Это мое мнение, не утверждаю, что оно единственно верное.

KKadir S***Участник
Должность
Секретарь
Отрасль
Текстиль
Тип организации
индивидуальный предприниматель
Дата регистрации
окт. 2023 г.
Сообщение
308
#18

Слежу за темой.

DDilara Y***Ветеран
Должность
HR-директор
Отрасль
Недвижимость
Тип организации
команда из 8 человек
Дата регистрации
окт. 2024 г.
Сообщение
98
#19

У меня было наоборот, поэтому и пишу. Решения работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

На этом всё извините если затянул.

YYavuz Ö***Эксперт
Должность
Графический дизайнер
Отрасль
Клининговые услуги
Тип организации
сеть магазинов
Дата регистрации
июль 2023 г.
Сообщение
95
#20

Самое упускаемое из вида в теме чек-лист по безопасности AWS: То, что делают все, не значит, что это правильно.

Это мое мнение, не утверждаю, что оно единственно верное.

Написать ответ