Visualisation des concepts IAM multi-cloud

Nov 28 2022
Version courte : faites défiler vers le bas et profitez des diagrammes que j'ai dessinés pour comprendre les concepts et la terminologie clés d'AWS, Azure et GCP IAM Mise à jour 1 : correction du lien pdf GCP mon domaine d'intervention était les opérations de sécurité et je faisais tout pour défendre l'entreprise pour laquelle je travaillais contre les acteurs de la menace. Cela signifie tout ce qui concerne I&R, SIEM, EDR, Threat Hunting, la gestion de diverses solutions de sécurité et la mise en œuvre de contrôles de sécurité autour de la détection, de la prévention et de la réponse.

Version courte : faites défiler vers le bas et profitez des diagrammes que j'ai dessinés pour comprendre les concepts et la terminologie clés d'AWS, Azure et GCP IAM

Mise à jour 1 : correction du lien pdf GCP

Avant-propos

Chers spécialistes de la sécurité, Chers ingénieurs cloud,

Comme certains d'entre vous le savent peut-être, ces dernières années, mon domaine d'intérêt était les opérations de sécurité et je faisais tout pour défendre l'entreprise pour laquelle je travaillais contre les acteurs de la menace.

Cela signifie tout ce qui concerne I&R, SIEM, EDR, Threat Hunting, la gestion de diverses solutions de sécurité et la mise en œuvre de contrôles de sécurité autour de la détection, de la prévention et de la réponse. C'était dans une configuration d'entreprise traditionnelle à grande échelle, ce qui signifie éviter le pire scénario qui est / était principalement :

"empêchons les méchants de parler sur notre domaine Windows / de voler toutes nos données"

et commencé à la phase d'accès initiale par Mitre ATT&CK.

Cependant,

comme beaucoup d'entre vous le savent, le voyage vers le cloud public bat son plein et moi-même et mon (ex) équipe au cours des 3 dernières années nous nous sommes également concentrés et avons travaillé sur la sécurité du cloud.

Principalement Azure et GCP.

J'ai récemment changé de travail et je me concentre désormais uniquement sur la sécurité du cloud avec tous ses domaines de sécurité. En détail, cela signifie les trois principaux hyperscalers et la sécurité DANS le cloud (ce dont nous sommes responsables) et non DU vendeur/fournisseur.

Visualisation de l'IAM pour les 3 Clouds

Étant donné que l'IAM est le domaine de sécurité le plus critique pour « bien » dans le cloud, je réapprenais, testais (hacking/breaking/red teaming les laboratoires vulnérables) et étudiais (AWS est nouveau pour moi) IAM pour les trois clouds.

J'avais un peu de mal avec la terminologie différente utilisée dans trois nuages ​​​​et le manque de visualisation (en particulier dans la documentation GCP) et j'ai décidé de "dessiner" quelque chose pour qu'il "clique" dans ma tête avec quelques notes sur la terminologie utilisée par le fournisseurs de cloud.

Pour être honnête, c'était un peu une "crise d'identité" parce que je me demandais pourquoi j'avais choisi de faire de la sécurité dans le cloud en sachant parfaitement que je devais protéger "les 3 clouds"… .

Une chose laissée à une autre et les résultats sont ci-dessous…

Merci et j'espère sincèrement que vous le trouverez utile et que cela vous aidera dans vos études.

PS : Si vous appréciez cela vous pouvez m'offrir un café (ou payer les frais de stockage)https://www.buymeacoffee.com/julianwieg

Remarques / Mises en garde

Le dessin / mind-map s'est développé naturellement et oui sont légèrement différents pour chaque nuage. J'ai essayé de rester cohérent, mais je ne passe pas non plus les 6 prochains mois à redessiner et à perfectionner cela (je passe beaucoup de temps personnel là-dessus et ma famille se plaint :))

En règle générale, il ne s'agit en aucun cas d'une image complète de tous les éléments IAM de chaque cloud

Les sujets de fédération ou les services spécifiques ayant leurs propres implémentations/défis IAM uniques ne sont pas tous affichés, par exemple la plupart des bases de données PaaS ont leur propre « administrateur de base de données » ou toutes les solutions de stockage cloud offrent un « accès » en dehors du service IAM principal (mhh sauf GCP…)

Je ne suis pas sûr à 100 % que ce qui est indiqué ci-dessous soit exact sur ce qui est affiché, du texte et des bulles aux flux/liens… mais devrait être très précis

J'ai utilisé la terminologie du fournisseur de cloud

Envoyez-moi un ping sur twitter/mastodon/linkedin si vous voyez des erreurs clés ou commentez ci-dessous si vous identifiez des erreurs ou si vous pensez que les « risques de sécurité clés » ci-dessous ne sont pas mis en évidence (je suis facile à trouver)

Les diagrammes/pdfs sont mieux imprimés au format A3 et non A4 (ou US letter)

Ceci a été dessiné à Mirohttps://miro.com/comme un "laissez-moi juste dessiner ça rapidement" a grandi avec le temps si quelqu'un se demande

Oui Un WS est complexe (mais aussi incroyablement puissant/granuleux)

Lisez la documentation des fournisseurs de cloud et essayez/testez des choses dans chaque cloud… ce n'est pas du matériel d'étude ou d'examen de réussite (mais cela pourrait aider ?)

AWS

Version : 26 novembre 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.jpg

Graphiques vectoriels PDF :https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.pdf

(Medium comprime la qualité de l'image pour qu'elle ne soit pas utilisable)

Azur

Version : 26 novembre 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.jpg

Graphiques vectoriels PDF :https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.pdf

(Medium comprime la qualité de l'image pour qu'elle ne soit pas utilisable)

GCP

Version : 26 novembre 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.jpg

Graphiques vectoriels PDF :https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.pdf

(Medium comprime la qualité de l'image pour qu'elle ne soit pas utilisable)