Visualización de conceptos de IAM de nubes múltiples

Nov 28 2022
Versión corta: desplácese hacia abajo y disfrute de los diagramas que dibujé para comprender la terminología y los conceptos clave de IAM de AWS, Azure y GCP Actualización 1: corrigió el vínculo del pdf de GCP Prólogo Estimados especialistas en seguridad: Estimados ingenieros de la nube, como algunos de ustedes pueden saber en los últimos años mi área de enfoque estaba en las operaciones de seguridad y básicamente hacía todo lo posible para defender a la empresa para la que trabajaba contra los actores de amenazas. Esto significa todo lo relacionado con I&R, SIEM, EDR, Threat Hunting, gestión de diversas soluciones de seguridad e implementaciones de controles de seguridad en torno a la detección, prevención y respuesta.

Versión corta : desplácese hacia abajo y disfrute de los diagramas que dibujé para comprender los conceptos y la terminología clave de AWS, Azure y GCP IAM

Actualización 1: se corrigió el enlace pdf de GCP

Prefacio

Estimada gente de seguridad, Estimados ingenieros de la nube,

Como algunos de ustedes sabrán, en los últimos años mi área de enfoque estaba en las operaciones de seguridad y básicamente hacía todo lo posible para defender a la empresa para la que trabajaba contra los actores de amenazas.

Esto significa todo lo relacionado con I&R, SIEM, EDR, Threat Hunting, gestión de diversas soluciones de seguridad e implementaciones de controles de seguridad en torno a la detección, prevención y respuesta. Esto fue en una configuración empresarial tradicional a gran escala, lo que significa evitar el peor de los casos, que principalmente es/era:

"evitemos que los malos hablen sobre nuestro dominio de Windows / roben todos nuestros datos"

y comenzó en la fase de acceso inicial según Mitre ATT&CK.

Sin embargo,

Como muchos de ustedes sabrán, el viaje a la nube pública está en pleno apogeo y yo y mi (ex)equipo durante los últimos 3 años también nos enfocamos y trabajamos en la seguridad de la nube.

Principalmente Azure y GCP.

Recientemente cambié de trabajo y mi enfoque ahora es puramente la seguridad en la nube con todos sus dominios de seguridad. En detalle, esto significa los tres hiperescaladores principales y la seguridad EN la nube (de lo que somos responsables) y no DEL vendedor/proveedor.

Visualización de IAM para las 3 nubes

Como IAM son los dominios de seguridad más críticos para 'hacerlo bien' en la nube, estaba volviendo a aprender, probando (hackear/romper/laboratorios vulnerables de equipos rojos) y estudiar (AWS es nuevo para mí) IAM para las tres nubes.

Estaba luchando un poco con la diferente terminología utilizada en tres nubes y la falta de visualización (especialmente en la documentación de GCP) y decidí 'dibujar' algo para que 'haga clic' en mi cabeza junto con algunas notas de la terminología utilizada por el proveedores de la nube.

Para ser honesto, fue un poco como una "crisis de identidad" porque me preguntaba por qué elegí hacer seguridad en la nube con pleno conocimiento de que necesito proteger 'las 3 nubes'... .

Una cosa pasó a la otra y los resultados están a continuación...

Gracias y sinceramente espero que lo encuentres útil y esto te ayude con tus estudios.

PD: Si aprecias esto, puedes comprarme un café (o pagar los costos de almacenamiento)https://www.buymeacoffee.com/julianwieg

Notas / Advertencias

El dibujo/mapa mental creció naturalmente y sí son ligeramente diferentes para cada nube. Traté de mantenerme constante, pero tampoco pasaré los próximos 6 meses redibujando y perfeccionando esto (dedico mucho tiempo personal a esto y mi familia se queja :))

En general, esto no es de ninguna manera una imagen completa de todas las piezas de IAM en cada nube

Los temas de federación o los servicios específicos que tienen sus propias implementaciones/desafíos de IAM únicos no se muestran, por ejemplo, la mayoría de las bases de datos de PaaS tienen su propio 'administrador de base de datos' o todas las soluciones de almacenamiento en la nube ofrecen 'acceso' fuera del servicio de IAM principal (mhh excepto GCP...)

No estoy 100% seguro de que lo que se muestra a continuación sea exacto, desde cuadros de texto y burbujas hasta flujos/enlaces... pero debería ser muy preciso

Usé la terminología del proveedor de la nube

Envíeme un ping en twitter / mastodon / linkedin si ve algún error clave o comente a continuación si identifica errores o cree que el "riesgo de seguridad clave" a continuación no está resaltado (soy fácil de encontrar)

Los diagramas/pdf se imprimen mejor en tamaño A3, no en A4 (o carta de EE. UU.)

Esto fue dibujado en Mirohttps://miro.com/como un 'permítanme dibujar esto rápidamente' creció con el tiempo si alguien se pregunta

Sí, un WS es complejo (pero también increíblemente poderoso / granular)

Lea la documentación de los proveedores de la nube y pruebe/pruebe las cosas en cada nube... esto no es material de estudio o de "aprobación del examen" (¿pero podría ayudar?)

AWS

Versión: 26 de noviembre de 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.jpg

PDF Gráficos vectoriales:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.pdf

(Medio comprime la calidad de la imagen para que no se pueda usar)

Azur

Versión: 26 de noviembre de 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.jpg

PDF Gráficos vectoriales:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.pdf

(Medio comprime la calidad de la imagen para que no se pueda usar)

PCG

Versión: 26 de noviembre de 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.jpg

PDF Gráficos vectoriales:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.pdf

(Medio comprime la calidad de la imagen para que no se pueda usar)