Trực quan hóa các khái niệm IAM đa đám mây

Nov 28 2022
Phiên bản ngắn: cuộn xuống và thưởng thức các sơ đồ tôi đã vẽ để hiểu các khái niệm và thuật ngữ chính của AWS, Azure và GCP IAM Bản cập nhật 1: Đã sửa lỗi liên kết GCP pdf Lời nói đầu Kính gửi những người bảo mật, Các kỹ sư đám mây thân mến, như một số bạn có thể đã biết trong vài năm qua lĩnh vực trọng tâm của tôi là hoạt động bảo mật và về cơ bản là làm mọi thứ để bảo vệ công ty mà tôi làm việc chống lại các tác nhân đe dọa. Điều này có nghĩa là mọi thứ xung quanh I&R, SIEM, EDR, Threat Hunting, quản lý các giải pháp bảo mật khác nhau và triển khai các biện pháp kiểm soát bảo mật xung quanh việc phát hiện, ngăn chặn và ứng phó.

Phiên bản ngắn : cuộn xuống và thưởng thức các sơ đồ tôi đã vẽ để hiểu các khái niệm và thuật ngữ AWS, Azure và GCP IAM chính

Cập nhật 1: Đã sửa lỗi liên kết GCP pdf

Lời tựa

Kính gửi những người bảo mật, Kính gửi các kỹ sư đám mây,

như một số bạn có thể biết trong vài năm qua, lĩnh vực trọng tâm của tôi là hoạt động bảo mật và về cơ bản là làm mọi thứ để bảo vệ công ty mà tôi làm việc trước các tác nhân đe dọa.

Điều này có nghĩa là mọi thứ xung quanh I&R, SIEM, EDR, Threat Hunting, quản lý các giải pháp bảo mật khác nhau và triển khai các biện pháp kiểm soát bảo mật xung quanh việc phát hiện, ngăn chặn và ứng phó. Đây là một thiết lập doanh nghiệp quy mô lớn truyền thống, có nghĩa là ngăn chặn tình huống xấu hơn chủ yếu là:

“Hãy ngăn chặn những kẻ xấu nói chuyện trên miền cửa sổ của chúng tôi / đánh cắp tất cả dữ liệu của chúng tôi”

và bắt đầu ở giai đoạn truy cập ban đầu trên mỗi Mitre ATT&CK.

Tuy nhiên,

như nhiều người trong số các bạn sẽ biết hành trình đến với đám mây công cộng đang diễn ra sôi nổi và bản thân tôi và nhóm (cũ) của tôi trong 3 năm qua cũng đã tập trung và làm việc về bảo mật đám mây.

Chủ yếu là Azure và GCP.

Gần đây tôi đã thay đổi công việc và trọng tâm của tôi bây giờ hoàn toàn là bảo mật đám mây với tất cả các miền bảo mật của nó. Cụ thể, điều này có nghĩa là ba công cụ siêu quy mô và bảo mật chính TRONG đám mây (những gì chúng tôi chịu trách nhiệm) chứ không phải CỦA nhà cung cấp/nhà cung cấp.

Trực quan hóa IAM cho cả 3 Đám mây

Vì IAM là miền bảo mật quan trọng nhất để 'làm đúng' trong đám mây nên tôi đã học lại, thử nghiệm (hack/phá vỡ/phân nhóm đỏ các phòng thí nghiệm dễ bị tấn công) và nghiên cứu (AWS là dịch vụ mới đối với tôi) IAM cho cả ba đám mây.

Tôi đã phần nào vật lộn với các thuật ngữ khác nhau được sử dụng trong ba đám mây và sự thiếu trực quan (đặc biệt là trong tài liệu GCP) và quyết định 'vẽ' ra một số thứ để nó 'nhấp chuột' trong đầu tôi cùng với một số ghi chú về thuật ngữ được sử dụng bởi các nhà cung cấp đám mây.

Thành thật mà nói, đó là một chút “Khủng hoảng danh tính” vì tôi đã tự hỏi tại sao mình lại chọn bảo mật đám mây với đầy đủ kiến ​​thức khi biết rằng tôi cần bảo vệ 'cả 3 đám mây'….

Một điều để cho một điều khác và kết quả là dưới đây…

Cảm ơn bạn và tôi thành thật hy vọng bạn thấy nó hữu ích và điều này sẽ giúp ích cho việc học của bạn.

Tái bút: Nếu bạn đánh giá cao điều này, bạn có thể mua cho tôi một ly cà phê (hoặc trả phí lưu trữ)https://www.buymeacoffee.com/julianwieg

Ghi chú/Hãy cẩn thận

Bản vẽ / sơ đồ tư duy phát triển tự nhiên và có một chút khác biệt đối với mỗi đám mây. Tôi đã cố gắng duy trì sự nhất quán nhưng tôi cũng không dành 6 tháng tới để vẽ lại và hoàn thiện nó (tôi dành khá nhiều thời gian cá nhân cho việc này và gia đình tôi đang phàn nàn :))

Nói chung, đây không phải là một bức tranh hoàn chỉnh về tất cả các phần IAM trong mỗi đám mây

Các chủ đề liên kết hoặc các dịch vụ cụ thể có triển khai/thử thách IAM riêng không được hiển thị, ví dụ: hầu hết các cơ sở dữ liệu PaaS đều có 'quản trị viên cơ sở dữ liệu' của riêng chúng hoặc tất cả các giải pháp lưu trữ đám mây đều cung cấp 'quyền truy cập' bên ngoài dịch vụ IAM chính (mhh ngoại trừ GCP…)

Tôi không chắc chắn 100% những thông tin dưới đây là chính xác về những gì được hiển thị, từ văn bản và hộp bong bóng đến luồng/liên kết… nhưng phải rất chính xác

Tôi đã sử dụng thuật ngữ nhà cung cấp đám mây

Ping cho tôi trên twitter / mastodon / Linkedin nếu bạn thấy bất kỳ lỗi chính nào hoặc bình luận bên dưới nếu bạn nhận dạng sai hoặc cho rằng “rủi ro bảo mật chính” bên dưới không được đánh dấu (tôi rất dễ tìm thấy)

Các sơ đồ/pdf được in tốt nhất ở khổ A3 chứ không phải A4 (hoặc chữ cái Hoa Kỳ)

Cái này vẽ ở Mirohttps://miro.com/như một câu 'hãy để tôi nhanh chóng vẽ cái này ra' phát triển theo thời gian nếu có ai thắc mắc

Có A WS rất phức tạp (nhưng cũng mạnh mẽ / chi tiết đến khó tin)

Đọc tài liệu của nhà cung cấp đám mây và thử/kiểm tra mọi thứ trong từng đám mây… đây không phải là tài liệu học tập hay 'vượt qua kỳ thi' (nhưng có thể hữu ích?)

AWS

Phiên bản: 26 tháng 11 năm 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.jpg

Đồ họa Vector PDF:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.pdf

(Medium nén chất lượng ảnh không dùng được)

xanh

Phiên bản: 26 tháng 11 năm 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.jpg

Đồ họa Vector PDF:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.pdf

(Medium nén chất lượng ảnh không dùng được)

GCP

Phiên bản: 26 tháng 11 năm 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.jpg

Đồ họa Vector PDF:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.pdf

(Medium nén chất lượng ảnh không dùng được)