Visualizzazione dei concetti IAM multi-cloud
Versione breve : scorri verso il basso e goditi i diagrammi che ho disegnato per comprendere i concetti e la terminologia IAM chiave di AWS, Azure e GCP
Aggiornamento 1: corretto il collegamento pdf GCP
Prefazione
Cari addetti alla sicurezza, cari ingegneri del cloud,
come alcuni di voi sapranno, negli ultimi anni la mia area di interesse era nelle operazioni di sicurezza e fondamentalmente fare di tutto per difendere l'azienda per cui lavoravo dagli attori delle minacce.
Ciò significa tutto ciò che riguarda I&R, SIEM, EDR, Threat Hunting, gestione di varie soluzioni di sicurezza e implementazioni di controlli di sicurezza su rilevamento, prevenzione e risposta. Questo era in una configurazione aziendale tradizionale su larga scala, il che significa prevenire lo scenario peggiore che principalmente è/era:
"impediamo ai malintenzionati di parlare del nostro dominio Windows / di rubare tutti i nostri dati"
e iniziato nella fase di accesso iniziale per Mitre ATT&CK.
Tuttavia,
come molti di voi sapranno, il viaggio verso il cloud pubblico è in pieno svolgimento e anche io e il mio (ex) team negli ultimi 3 anni ci siamo concentrati e abbiamo lavorato sulla sicurezza del cloud.
Principalmente Azure e GCP.
Di recente ho cambiato lavoro e il mio obiettivo è ora puramente la sicurezza del cloud con tutti i suoi domini di sicurezza. In dettaglio, ciò significa i tre principali hyperscaler e la sicurezza NEL cloud (di cosa siamo responsabili) e non DEL fornitore/provider.
Visualizzazione di IAM per tutti e 3 i cloud
Poiché IAM è il dominio di sicurezza più critico da "fare bene" nel cloud, stavo riapprendendo, testando (hacking/breaking/red teaming laboratori vulnerabili) e studiando (AWS è nuovo per me) IAM per tutti e tre i cloud.
Stavo lottando un po' con la diversa terminologia utilizzata in tre cloud e la mancanza di visualizzazione (soprattutto nella documentazione GCP) e ho deciso di "disegnare" qualcosa in modo che "scatti" nella mia testa insieme ad alcune note della terminologia utilizzata dal fornitori di cloud.
Ad essere onesti è stata una specie di "crisi di identità" perché mi chiedevo perché scelgo di fare sicurezza nel cloud con la piena consapevolezza di dover proteggere "tutti e 3 i cloud"... .
Una cosa lascia l'altra e i risultati sono qui sotto...
Grazie e spero sinceramente che tu lo trovi utile e che questo ti aiuti con i tuoi studi.
PS: se lo apprezzi puoi offrirmi un caffè (o pagare le spese di deposito)https://www.buymeacoffee.com/julianwieg
Note / Avvertenze
Il disegno / mappa mentale è cresciuto in modo naturale e sì, sono leggermente diversi per ogni nuvola. Ho cercato di rimanere coerente, ma non passerò nemmeno i prossimi 6 mesi a ridisegnare e perfezionare questo (dedico molto tempo personale a questo e la mia famiglia si lamenta :))
Generalmente questo non è in alcun modo un quadro completo di tutti i pezzi IAM in ogni cloud
Gli argomenti della federazione o i servizi specifici con le proprie implementazioni/sfide IAM uniche non sono tutti mostrati, ad esempio la maggior parte dei database PaaS ha il proprio "database admin" o tutte le soluzioni di archiviazione cloud offrono "accesso" al di fuori del servizio IAM principale (mhh tranne GCP...)
Non sono sicuro al 100% che quanto segue sia accurato su ciò che viene mostrato, dal testo e dalle caselle a bolle ai flussi/collegamenti... ma dovrebbe essere molto preciso
Ho usato la terminologia del fornitore di servizi cloud
Inviami un messaggio su twitter / mastodon / linkedin se vedi eventuali errori chiave o commenta di seguito se identifichi errori o pensi che "rischi per la sicurezza chiave" di seguito non siano evidenziati (sono facile da trovare)
I diagrammi/pdf sono meglio stampati in formato A3 non A4 (o lettera USA)
Questo è stato disegnato a Mirohttps://miro.com/come un "lasciami disegnare rapidamente questo" è cresciuto nel tempo se qualcuno se lo chiede
Sì, un WS è complesso (ma anche incredibilmente potente / granulare)
Leggi la documentazione dei fornitori di servizi cloud e prova/testa le cose in ogni cloud... questo non è materiale di studio o di "superamento dell'esame" (ma potrebbe essere d'aiuto?)
AWS
Versione: 26 novembre 2022
https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.jpg
PDF Grafica vettoriale:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.pdf
(Media comprime la qualità dell'immagine a non utilizzabile)
Azzurro
Versione: 26 novembre 2022
https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.jpg
PDF Grafica vettoriale:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.pdf
(Media comprime la qualità dell'immagine a non utilizzabile)
PCP
Versione: 26 novembre 2022
https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.jpg
PDF Grafica vettoriale:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.pdf
(Media comprime la qualità dell'immagine a non utilizzabile)

![Che cos'è un elenco collegato, comunque? [Parte 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































