forumСоздать тему

Переехали на AWS — есть ли инструмент, чтобы самим проверить безопасность облака, не платя аудиторам?

SSerkan Ç***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
2
#1

Мы команда из 6 человек, пишем логистическое ПО, базируемся в Остине. В прошлом месяце мы перенесли всю нашу базу данных и серверную инфраструктуру с локальных серверов в AWS. Переезд закончен, но на душе у нас неспокойно из-за безопасности. Мы не можем понять, оставили ли открытые порты в интернете остались ли хранилища открытыми наружу, не выдали ли мы идентификационные права сверх необходимого.

Поскольку мы собираемся подписывать договоры с корпоративными клиентами на американском рынке, мы запросили предложение на аудит у независимой компании по кибербезопасности. За разовый общий аудит инфраструктуры они запросили 6 000 долларов. Во время переезда мы и так уже потратили серьёзные деньги так что эта сумма сейчас сильно превышает наш бюджет.

Есть ли надёжный инструмент или метод аудита безопасности облака, которым мы могли бы сами просканировать нашу облачную среду сверху донизу и получить список критических ошибок конфигурации и рисков утечки, прежде чем нанимать дорогого внешнего аудитора? С чего нам начать?

RRecep Y***Участник
Должность
Системный администратор
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2022 г.
Сообщение
9
Самый полезный#2

Короткий ответ: прежде чем платить внешнему аудитору тысячи долларов, вам стоит открыть встроенные панели безопасности и соответствия вашего облачного провайдера и запустить опенсорсные инструменты аудита из командной строки. Эти инструменты автоматически составляют список открытых портов, правил идентификации с избыточными правами и незашифрованных хранилищ данных.

Чтобы провести собственный аудит с нулевыми затратами, следуйте этим шагам: 1) Откройте встроенный экран советника по безопасности в вашей облачной консоли, изучите критические предупреждения об инфраструктуре и сразу внедрите рекомендованные базовые правила укрепления. 2) Скачайте на свой локальный терминал опенсорсные скрипты аудита облака с широкой поддержкой сообщества на GitHub; назначьте этим скриптам в консоли только роль аудитора с правами только на чтение и просканируйте весь ваш аккаунт за 15 минут. 3) В выходных данных сканирования по одному закройте отмеченные красным открытые разрешения на хранилища, незашифрованные снимки баз данных и группы безопасности, открытые напрямую в интернет. 4) На вкладке управления идентификацией и доступом удалите ключи доступа корневого аккаунта и введите обязательную двухфакторную аутентификацию на аппаратном или программном уровне для всех разработчиков.

Заказывать профессиональный аудит за 6 000 долларов снаружи — не бессмысленно, но делать это, не обеспечив базовую гигиену конфигурации, — это выбрасывать деньги на ветер. Потому что когда придёт внешний аудитор, в первые 3 дня он запустит ровно эти опенсорсные инструменты и представит вам отчёт о простых недочётах, которые вы и сами могли бы найти. Сначала закройте эти базовые дыры сами, а внешний аудит покупайте, когда компания вырастет, и только для архитектурной логики и пентеста приложения.

YYiğit A***ВетеранУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
2
#3

В первую очередь вам нужно сосредоточиться на хранилищах и идентификации. Одним кликом в консоли включите ключ блокировки публичного доступа на уровне всего аккаунта. Затем найдите в ваших политиках идентификации пользователей с безграничными правами администратора, определёнными звёздочкой, и сузьте их по правилу минимальных привилегий. И не забудьте активировать службу аудита, ведущую журналы входов, во всех регионах.

SSelim Z***Участник
Должность
Стажер
Отрасль
Грузоперевозки
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2022 г.
Сообщение
320
#4

Мы тоже получали похожее предложение, когда переносили нашу инфраструктуру электронной коммерции в Нью-Йорке, у нас просили 5 500 долларов. Двое наших программистов запустили опенсорсные скрипты аудита. Всего было выявлено 18 критических ошибок конфигурации, 11 из них — забытые старые группы безопасности. Мы всё решили за 3 дня с нулевыми затратами.

AAyşe O***Ветеран
Должность
Специалист по контролю качества
Отрасль
Энергетика
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2023 г.
Сообщение
126
#5

Автоматические опенсорсные инструменты — это здорово, но не полагайтесь на них слишком сильно. Эти сканеры смотрят только на настройки облачной инфраструктуры. Они не могут сказать, есть ли дыра в авторизации в вашем коде или можно ли сделать SQL-инъекцию в базу данных. То есть даже если ваша инфраструктура выглядит зелёной, ваше приложение может быть дырявым как решето.

GGürkan Ö***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
112
#6

Самое срочное, что вы можете сделать уже сегодня вечером: перестаньте работать с корневым пользователем в повседневных задачах. Создайте новый аккаунт разработчика, привяжите к корневому аккаунту физический ключ безопасности и заприте его пароль в сейфе. Большинство облачных взломов происходит из-за утёкших ключей администратора.

ZZeynep K***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
41
#7

Клиенты, с которыми вы собираетесь подписывать договоры требуют от вас стандартный отчёт о соответствии или официальную подпись независимого аудитора? Если в техзадании обязателен официальный сертификат аудита то ваше собственное сканирование может не быть принято как достаточное за корпоративным столом.

LLevent K***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
2
#8

мы тоже паниковали когда только переехали потом в общем поставили два разных опенсорссных сканера подключили к консоли они выдали нам html отчёт. больше всего нас удивило что на открытый тестовый сервер за 2 дня прилетели тысячи попыток подбора пароля сразу закрыли порты.

İİsmail K***Новый участник
Должность
Бакалея
Тип организации
среднее предприятие
Дата регистрации
дек. 2024 г.
Сообщение
22

Doki · Настройка управления логами · 2025

#9

пока бюджет ограничен, ни в коем случае не отдавайте эти 6 000 долларов. встроенная бесплатная вкладка советника в консоли и популярные скрипты аудита на GitHub вполне справятся с вашей задачей. посвятите этим результатам выходные сядьте с командой и проработайте пункты один за другим.

OOkan I***Участник
Должность
Первичная бухгалтерия
Отрасль
Косметика
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2023 г.
Сообщение
260
#10

Безопасность — это не разовый аудит, а живой процесс. Даже если сегодня вы заплатите 6 000 долларов и получите идеально чистый отчёт, на следующей неделе один из ваших программистов откроет неверное правило безопасности, и вы снова останетесь беззащитными. Поэтому подключите опенсорсный инструмент аудита к вашему конвейеру развёртывания кода как автоматический шаг тестирования.

MMehmet K***Ветеран
Должность
Оператор ввода данных
Отрасль
Упаковка
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2025 г.
Сообщение
106

Doki · Интерфейсный дизайн · 2026

#11

Если пойдете этим путем, сразу решите вот этот вопрос. Пытаться сделать это в одиночку — самый дорогой путь.

Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

ZZerrin Ö***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
106
#12

Буду отстаивать обратное, не обижайтесь. Пытаться сделать это в одиночку — самый дорогой путь.

На этом всё, извините, если затянул.

RRamazan G***Эксперт
Должность
Секретарь
Отрасль
кожа
Тип организации
компания из 20 человек
Дата регистрации
апр. 2022 г.
Сообщение
92

Doki · Мобильное приложение · 2025

#13

Согласен.

LLevent A***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
40
#14

Попробую. Когда пытаешься изменить всё сразу ничего не приживается.

На этом всё извините, если затянул.

IIrmak V***Участник
Должность
Первичная бухгалтерия
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2025 г.
Сообщение
312
#15

Эта тема в архиве.

CCem K***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
35
#16

здесь есть еще и аспект измерений... доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

если напишете результат здесь, это поможет и другим.

MMurat Y***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
июнь 2025 г.
Сообщение
397

Doki · Фирменный стиль · 2023

#17

Обсуждение размылось давайте структурируем. честно пытаться сделать это в одиночку — самый дорогой путь.

Если напишете результат здесь, это поможет и другим.

MMehmet A***Участник
Должность
Коммерческий директор
Отрасль
Страхование
Тип организации
компания с двумя филиалами
Дата регистрации
март 2026 г.
Сообщение
251
#18

Согласен, хочу даже особо подчеркнуть. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Исправьте, если я ошибаюсь.

NNeşeНовый участник
Должность
Салон красоты
Дата регистрации
окт. 2024 г.
Сообщение
21
#19

Если углубиться в детали: Две недели ведения заметок дают лучший результат чем шестимесячные прогнозы.

İİbrahim S***УчастникУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
106
#20

буду отстаивать обратное не обижайтесь но меры принятые без инвентаризации оставляют открытыми двери, о которых вы не знаете.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему