Visualização de conceitos do Multi Cloud IAM

Nov 28 2022
Versão curta: role para baixo e aproveite os diagramas que desenhei para entender os principais conceitos e terminologia do AWS, Azure e GCP IAM Atualização 1: Corrigido o link do PDF do GCP Prefácio Prezados pessoal de segurança, Prezados engenheiros de nuvem, como alguns de vocês devem saber nos últimos anos minha área de foco era operações de segurança e basicamente fazer de tudo para defender a empresa para a qual trabalhava contra agentes de ameaças. Isso significa tudo em torno de I&R, SIEM, EDR, Threat Hunting, gerenciamento de várias soluções de segurança e implementações de controles de segurança em detecção, prevenção e resposta.

Versão curta : role para baixo e aproveite os diagramas que desenhei para entender os principais conceitos e terminologia do AWS, Azure e GCP IAM

Atualização 1: corrigiu o link do PDF do GCP

Prefácio

Prezados pessoal de segurança, Prezados engenheiros de nuvem,

como alguns de vocês devem saber, nos últimos anos, minha área de foco foi em operações de segurança e basicamente fazendo de tudo para defender a empresa para a qual trabalhei contra agentes de ameaças.

Isso significa tudo em torno de I&R, SIEM, EDR, Threat Hunting, gerenciamento de várias soluções de segurança e implementações de controles de segurança em detecção, prevenção e resposta. Isso ocorreu em uma configuração corporativa tradicional de grande escala, o que significa evitar o pior cenário que é/foi principalmente:

“vamos evitar que os bandidos falem sobre nosso domínio do Windows / roubem todos os nossos dados”

e iniciado na fase de acesso inicial por Mitre ATT&CK.

No entanto,

como muitos de vocês sabem, a jornada para a nuvem pública está em pleno andamento e eu e minha (ex) equipe nos últimos 3 anos também focamos e trabalhamos na segurança da nuvem.

Principalmente Azure e GCP.

Mudei de emprego recentemente e meu foco agora é puramente a segurança na nuvem com todos os seus domínios de segurança. Em detalhes, isso significa os três principais hiperescaladores e segurança NA nuvem (pelo que somos responsáveis) e não DO fornecedor/provedor.

Visualizando o IAM para todas as 3 nuvens

Como IAM é o domínio de segurança mais crítico para 'acertar' na nuvem, eu estava reaprendendo, testando (hackeando/quebrando/red teaming laboratórios vulneráveis) e estudando (AWS é novo para mim) IAM para todas as três nuvens.

Eu estava lutando um pouco com a terminologia diferente usada em três nuvens e a falta de visualização (especialmente na documentação do GCP) e decidi 'desenhar' alguma coisa para que 'clique' na minha cabeça junto com algumas notas da terminologia usada pelo provedores de nuvem.

Para ser honesto, foi um pouco como uma “crise de identidade” porque eu me perguntei por que escolhi fazer segurança na nuvem com pleno conhecimento de que preciso proteger 'todas as 3 nuvens'….

Uma coisa junta a outra e os resultados estão abaixo…

Obrigado e sinceramente espero que você o ache útil e que isso o ajude em seus estudos.

PS: Se você gostar disso, pode me pagar um café (ou pagar os custos de armazenamento)https://www.buymeacoffee.com/julianwieg

Notas / Advertências

O desenho/mapa mental cresceu naturalmente e sim são ligeiramente diferentes para cada nuvem. Tentei permanecer consistente, mas também não vou passar os próximos 6 meses redesenhando e aperfeiçoando isso (eu gasto um tempo pessoal considerável nisso e minha família está reclamando :))

Geralmente, isso não é uma imagem completa de todas as partes do IAM em cada nuvem

Tópicos de federação ou serviços específicos com suas próprias implementações/desafios IAM exclusivos não são todos mostrados, por exemplo, a maioria dos bancos de dados PaaS tem seu próprio 'administrador de banco de dados' ou todas as soluções de armazenamento em nuvem oferecem 'acesso' fora do serviço IAM principal (mhh, exceto GCP…)

Não tenho 100% de certeza de que o que está abaixo é preciso no que é mostrado, desde caixas de texto e bolhas até fluxos/links... mas deve ser muito preciso

Eu usei a terminologia do provedor de nuvem

Envie-me um ping no twitter / mastodon / linkedin se você vir algum erro importante ou comente abaixo se identificar erros ou pensar que "risco de segurança importante" abaixo não está destacado (sou fácil de encontrar)

Os diagramas/pdfs são melhor impressos em tamanho A3 e não A4 (ou carta dos EUA)

Isso foi desenhado em Mirohttps://miro.com/como um 'deixe-me desenhar isso rapidamente' cresceu ao longo do tempo se alguém se perguntar

Sim, um WS é complexo (mas também incrivelmente poderoso / granular)

Leia a documentação dos provedores de nuvem e experimente/teste coisas em cada nuvem... isso não é um material de estudo ou 'passar no exame' (mas poderia ajudar?)

AWS

Versão: 26 de novembro de 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.jpg

Gráficos vetoriais em PDF:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20AWS.pdf

(Médio comprime a qualidade da imagem para não utilizável)

Azure

Versão: 26 de novembro de 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.jpg

Gráficos vetoriais em PDF:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20Azure.pdf

(Médio comprime a qualidade da imagem para não utilizável)

GCP

Versão: 26 de novembro de 2022

https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.jpg

Gráficos vetoriais em PDF:https://storage.googleapis.com/multicloudiam/Multi%20Cloud%20IAM%20-%20GCP.pdf

(Médio comprime a qualidade da imagem para não utilizável)