Sobes.tech
Middle

Ako zabezpečiť prístup vývojového tímu k cloudovým poskytovateľom?

sobes.tech AI

Odpoveď od AI

Používame princíp minimálnych oprávnení. Vytvárame samostatných používateľov alebo roly IAM pre každého člena tímu alebo skupinu, poskytujúc iba tie oprávnenia, ktoré sú potrebné na vykonanie ich úloh.

Pre automatizované procesy (CI/CD) používame IAM roly s obmedzenými právami, priradené službám (napríklad EC2, Lambda) alebo entitám (napríklad GitHub Actions OIDC).

Ukladáme prihlasovacie údaje (či už prístupové kľúče alebo dočasné tokeny) bezpečne. Pre údaje používané manuálne podporujeme používanie konzoly poskytovateľa cez Federated Access alebo Azure AD / Google Identity Platform. Pre automatizované procesy integrujeme systémy správy tajomstiev (napríklad HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) s CI/CD pipeline.

Používame viacfaktorovú autentifikáciu (MFA) pre všetkých interaktívnych používateľov.

Nastavujeme audit akcií používateľov (logovanie, napríklad AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) a analyzujeme ich na odhalenie podozrivej aktivity.

Používame skupiny bezpečnosti (Security Groups v AWS, Network Security Groups v Azure, Firewall Rules v GCP) na kontrolu sieťového prístupu k zdrojom.

V prípade potreby používame VPN alebo Privileged Access Management (PAM) systémy na prístup k citlivým zdrojom.

Pravidelne prehodnocujeme a upravujeme prístupové práva.

# Príklad IAM politiky v AWS pre vývojára používateľa
Version: "2012-10-17"
Statement:
  - Effect: Allow # Povolenie prístupu
    Action: # Zoznam povolených akcií
      - ec2:Describe* # Zobrazenie informácií o EC2
      - s3:ListBucket # Zobrazenie obsahu bucketu S3
      - s3:GetObject # Čítanie objektov z S3
    Resource: "*" # Platí na všetky zdroje tohto typu
  - Effect: Deny # Zakázanie prístupu
    Action: # Zoznam zakázaných akcií
      - ec2:TerminateInstances # Zákaz ukončenia EC2
      - s3:DeleteObject # Zákaz mazania objektov S3
    Resource: "*"
# Príklad príkazu AWS CLI na vytvorenie používateľa a priradenie politiky
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Príklad zabudovanej politiky