Ako zabezpečiť prístup vývojového tímu k cloudovým poskytovateľom?
sobes.tech AI
Odpoveď od AI
Používame princíp minimálnych oprávnení. Vytvárame samostatných používateľov alebo roly IAM pre každého člena tímu alebo skupinu, poskytujúc iba tie oprávnenia, ktoré sú potrebné na vykonanie ich úloh.
Pre automatizované procesy (CI/CD) používame IAM roly s obmedzenými právami, priradené službám (napríklad EC2, Lambda) alebo entitám (napríklad GitHub Actions OIDC).
Ukladáme prihlasovacie údaje (či už prístupové kľúče alebo dočasné tokeny) bezpečne. Pre údaje používané manuálne podporujeme používanie konzoly poskytovateľa cez Federated Access alebo Azure AD / Google Identity Platform. Pre automatizované procesy integrujeme systémy správy tajomstiev (napríklad HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) s CI/CD pipeline.
Používame viacfaktorovú autentifikáciu (MFA) pre všetkých interaktívnych používateľov.
Nastavujeme audit akcií používateľov (logovanie, napríklad AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) a analyzujeme ich na odhalenie podozrivej aktivity.
Používame skupiny bezpečnosti (Security Groups v AWS, Network Security Groups v Azure, Firewall Rules v GCP) na kontrolu sieťového prístupu k zdrojom.
V prípade potreby používame VPN alebo Privileged Access Management (PAM) systémy na prístup k citlivým zdrojom.
Pravidelne prehodnocujeme a upravujeme prístupové práva.
# Príklad IAM politiky v AWS pre vývojára používateľa
Version: "2012-10-17"
Statement:
- Effect: Allow # Povolenie prístupu
Action: # Zoznam povolených akcií
- ec2:Describe* # Zobrazenie informácií o EC2
- s3:ListBucket # Zobrazenie obsahu bucketu S3
- s3:GetObject # Čítanie objektov z S3
Resource: "*" # Platí na všetky zdroje tohto typu
- Effect: Deny # Zakázanie prístupu
Action: # Zoznam zakázaných akcií
- ec2:TerminateInstances # Zákaz ukončenia EC2
- s3:DeleteObject # Zákaz mazania objektov S3
Resource: "*"
# Príklad príkazu AWS CLI na vytvorenie používateľa a priradenie politiky
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Príklad zabudovanej politiky