Visualisierung von Multi-Cloud-IAM-Konzepten

Nov 28 2022
Kurzversion: Scrollen Sie nach unten und genießen Sie die Diagramme, die ich gezeichnet habe, um die wichtigsten IAM-Konzepte und -Terminologie von AWS, Azure und GCP zu verstehen. Update 1: Der GCP-PDF-Link wurde korrigiert Mein Schwerpunkt lag auf Sicherheitsoperationen und tat im Grunde alles, um das Unternehmen, für das ich arbeitete, gegen Bedrohungsakteure zu verteidigen. Das bedeutet alles rund um I&R, SIEM, EDR, Threat Hunting, Verwaltung verschiedener Sicherheitslösungen und Implementierungen von Sicherheitskontrollen rund um Erkennung, Prävention und Reaktion.

Kurzversion : Scrollen Sie nach unten und genießen Sie die Diagramme, die ich gezeichnet habe, um die wichtigsten IAM-Konzepte und -Terminologien von AWS, Azure und GCP zu verstehen

Update 1: Der GCP-PDF-Link wurde korrigiert

Vorwort

Liebe Sicherheitsleute, Liebe Cloud-Ingenieure,

Wie einige von Ihnen vielleicht wissen, lag mein Schwerpunkt in den letzten Jahren auf Sicherheitsoperationen und ich habe im Grunde alles getan, um das Unternehmen, für das ich gearbeitet habe, gegen Bedrohungsakteure zu verteidigen.

Das bedeutet alles rund um I&R, SIEM, EDR, Threat Hunting, Verwaltung verschiedener Sicherheitslösungen und Implementierungen von Sicherheitskontrollen rund um Erkennung, Prävention und Reaktion. Dies war in einem traditionellen Großunternehmens-Setup, was bedeutet, dass das Worst-Case-Szenario verhindert wird, das in erster Linie ist/war:

„Lassen Sie uns verhindern, dass die bösen Jungs über unsere Windows-Domain sprechen / all unsere Daten stehlen“

und in der anfänglichen Zugangsphase per Mitre ATT&CK gestartet.

Jedoch,

Wie viele von Ihnen wissen werden, ist die Reise in die Public Cloud in vollem Gange, und mein (Ex-)Team und ich haben uns in den letzten 3 Jahren auch auf Cloud-Sicherheit konzentriert und daran gearbeitet.

Hauptsächlich Azure und GCP.

Ich habe kürzlich den Job gewechselt und mein Fokus liegt jetzt auf der reinen Cloud-Sicherheit mit all ihren Sicherheitsdomänen. Im Detail bedeutet dies die drei wichtigsten Hyperscaler und die Sicherheit IN der Cloud (wofür wir verantwortlich sind) und nicht VOM Hersteller/Anbieter.

Visualisierung von IAM für alle 3 Clouds

Da IAM die kritischsten Sicherheitsdomänen sind, um in der Cloud „richtig zu werden“, habe ich IAM für alle drei Clouds neu gelernt, getestet (Hacking/Breaking/Red Teaming anfälliger Labors) und studiert (AWS ist neu für mich).

Ich hatte etwas mit der unterschiedlichen Terminologie, die in drei Clouds verwendet wird, und dem Mangel an Visualisierung (insbesondere in der GCP-Dokumentation) zu kämpfen und beschloss, etwas zu „zeichnen“, damit es in meinem Kopf „klickt“, zusammen mit einigen Notizen zur Terminologie, die von verwendet werden Cloud-Anbieter.

Um ehrlich zu sein, war es eine Art „Identitätskrise“, weil ich mich gefragt habe, warum ich mich für Cloud-Sicherheit entschieden habe, mit dem vollen Wissen, dass ich „alle 3 Clouds“ schützen muss … .

Eins zum anderen und die Ergebnisse sind unten…

Vielen Dank und ich hoffe aufrichtig, dass Sie es nützlich finden und es Ihnen bei Ihrem Studium hilft.

PS: Wenn Sie das zu schätzen wissen, können Sie mir einen Kaffee kaufen (oder die Lagerkosten bezahlen)https://www.buymeacoffee.com/julianwieg

Hinweise / Vorbehalte

Die Zeichnung / Mind-Map ist natürlich gewachsen und ja, sie sind für jede Wolke etwas anders. Ich habe versucht, konsequent zu bleiben, aber ich verbringe auch nicht die nächsten 6 Monate damit, dies neu zu zeichnen und zu perfektionieren (ich verbringe viel persönliche Zeit damit und meine Familie beschwert sich :))

Im Allgemeinen ist dies keineswegs ein vollständiges Bild aller IAM-Teile in jeder Cloud

Föderationsthemen oder spezifische Dienste mit ihren eigenen einzigartigen IAM-Implementierungen/Herausforderungen werden nicht alle angezeigt, z. B. haben die meisten PaaS-Datenbanken ihre eigene „Datenbankverwaltung“ oder alle Cloud-Speicherlösungen bieten „Zugriff“ außerhalb des Haupt-IAM-Dienstes (mhh außer GCP…)

Ich bin mir nicht 100 % sicher, ob das Folgende genau auf das Gezeigte zutrifft, von Text und Blasenfeldern bis hin zu Flüssen/Links … aber es sollte sehr genau sein

Ich habe die Terminologie des Cloud-Anbieters verwendet

Pingen Sie mich auf Twitter / Mastodon / Linkedin an, wenn Sie irgendwelche Schlüsselfehler sehen, oder kommentieren Sie unten, wenn Sie Identitätsfehler finden oder der Meinung sind, dass „Schlüsselsicherheitsrisiko“ unten nicht hervorgehoben ist (ich bin leicht zu finden).

Die Diagramme/PDFs werden am besten in A3-Größe gedruckt, nicht in A4 (oder US-Letter).

Dies wurde in Miro gezeichnethttps://miro.com/als 'Lass mich das nur schnell herausziehen' wuchs mit der Zeit, falls sich jemand wundert

Ja, ein WS ist komplex (aber auch unglaublich mächtig / granular)

Lesen Sie die Dokumentation des Cloud-Anbieters und probieren/testen Sie Dinge in jeder Cloud aus. Dies ist kein Lern- oder Prüfungsmaterial (könnte aber helfen?).

AWS

Stand: 26. November 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.jpg

PDF-Vektorgrafiken:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.pdf

(Mittel komprimiert die Bildqualität auf nicht brauchbar)

Azurblau

Stand: 26. November 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.jpg

PDF-Vektorgrafiken:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.pdf

(Mittel komprimiert die Bildqualität auf nicht brauchbar)

GCP

Stand: 26. November 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.jpg

PDF-Vektorgrafiken:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.pdf

(Mittel komprimiert die Bildqualität auf nicht brauchbar)