Wizualizacja koncepcji Multi Cloud IAM
Krótka wersja : przewiń w dół i ciesz się diagramami, które narysowałem, aby zrozumieć kluczowe koncepcje i terminologię AWS, Azure i GCP IAM
Aktualizacja 1: Naprawiono link do pliku PDF GCP
Przedmowa
Drodzy ludzie bezpieczeństwa, Drodzy inżynierowie chmury,
jak niektórzy z was mogą wiedzieć, przez ostatnie kilka lat zajmowałem się operacjami bezpieczeństwa i zasadniczo robiłem wszystko, aby bronić firmy, w której pracowałem, przed cyberprzestępcami.
Oznacza to wszystko związane z I&R, SIEM, EDR, Threat Hunting, zarządzaniem różnymi rozwiązaniami bezpieczeństwa i implementacją kontroli bezpieczeństwa wokół wykrywania, zapobiegania i reagowania. Było to w tradycyjnej konfiguracji przedsiębiorstwa na dużą skalę, co oznacza zapobieganie najgorszemu scenariuszowi, który przede wszystkim jest/był:
„powstrzymajmy złoczyńców rozmawiających przez naszą domenę Windows / kradnących wszystkie nasze dane”
i rozpoczęto w początkowej fazie dostępu na Mitre ATT&CK.
Jednakże,
jak wielu z was wie, podróż do chmury publicznej jest w pełnym rozkwicie , a ja i mój (były) zespół przez ostatnie 3 lata również skupialiśmy się i pracowaliśmy nad bezpieczeństwem w chmurze.
Głównie Azure i GCP.
Niedawno zmieniłem pracę i teraz skupiam się wyłącznie na bezpieczeństwie w chmurze ze wszystkimi domenami bezpieczeństwa. W szczegółach oznacza to trzy główne hiperskalery i bezpieczeństwo W chmurze (za co jesteśmy odpowiedzialni), a nie od sprzedawcy/dostawcy.
Wizualizacja IAM dla wszystkich 3 chmur
Ponieważ IAM jest najbardziej krytyczną domeną bezpieczeństwa do „poprawnego” działania w chmurze, ponownie się uczyłem, testowałem (hakowanie/łamanie/łączenie wrażliwych laboratoriów na czerwono) i studiowałem (AWS to dla mnie nowość) IAM dla wszystkich trzech chmur.
Zmagałem się trochę z inną terminologią używaną w trzech chmurach i brakiem wizualizacji (zwłaszcza w dokumentacji GCP) i postanowiłem „narysować” coś, aby „kliknęło” w mojej głowie wraz z kilkoma notatkami terminologii używanej przez dostawcy chmury.
Szczerze mówiąc, był to trochę „kryzys tożsamości”, ponieważ zastanawiałem się, dlaczego zdecydowałem się na bezpieczeństwo w chmurze z pełną świadomością, że muszę chronić „wszystkie 3 chmury”… .
Jedna rzecz do drugiej, a wyniki są poniżej…
Dziękuję i mam szczerą nadzieję, że okaże się to przydatne i pomoże ci w nauce.
PS: Jeśli to doceniasz, możesz postawić mi kawę (lub zapłacić za koszty przechowywania)https://www.buymeacoffee.com/julianwieg
Uwagi / zastrzeżenia
Rysunek / mapa myśli rosły naturalnie i tak, są nieco inne dla każdej chmury. Starałem się być konsekwentny, ale nie spędzam też kolejnych 6 miesięcy na przerysowywaniu i doskonaleniu tego (spędzam nad tym dużo czasu, a moja rodzina narzeka :) )
Ogólnie rzecz biorąc, nie jest to w żaden sposób pełny obraz wszystkich elementów IAM w każdej chmurze
Nie wszystkie tematy federacyjne lub określone usługi posiadające własne unikalne implementacje/wyzwania IAM, np. większość baz danych PaaS ma własnego „administratora bazy danych” lub wszystkie rozwiązania do przechowywania w chmurze oferują „dostęp” poza główną usługą IAM (mhh z wyjątkiem GCP…)
Nie jestem w 100% pewien, czy poniższe informacje są dokładne, od tekstu i bąbelków po przepływy/linki… ale powinny być bardzo dokładne
Użyłem terminologii dostawcy chmury
Pinguj mnie na twitterze / mastodoncie / linkedin, jeśli widzisz jakieś kluczowe błędy lub skomentuj poniżej, jeśli identyfikujesz błędy lub uważasz, że „kluczowe zagrożenie bezpieczeństwa” poniżej nie jest podświetlone (łatwo mnie znaleźć)
Diagramy/pliki PDF najlepiej drukować w formacie A3, a nie A4 (lub US letter)
Zostało to narysowane w Mirohttps://miro.com/ponieważ „pozwól mi to szybko narysować” rosło z czasem, jeśli ktoś się zastanawia
Tak WS jest złożony (ale także niesamowicie potężny / szczegółowy)
Przeczytaj dokumentację dostawców usług w chmurze i wypróbuj/przetestuj różne rozwiązania w każdej chmurze… to nie jest materiał do nauki ani „zdania egzaminu” (ale może pomóc?)
AWS
Wersja: 26 listopada 2022 r
https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.jpg
Grafika wektorowa PDF:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.pdf
(Średnia kompresuje jakość obrazu do nieużytecznej)

Lazur
Wersja: 26 listopada 2022 r
https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.jpg
Grafika wektorowa PDF:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.pdf
(Średnia kompresuje jakość obrazu do nieużytecznej)

GCP
Wersja: 26 listopada 2022 r
https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.jpg
Grafika wektorowa PDF:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.pdf
(Średnia kompresuje jakość obrazu do nieużytecznej)
