Casa Finanza personale Considerando i problemi di sicurezza AWS - dummies

Considerando i problemi di sicurezza AWS - dummies

Sommario:

Video: The laws that sex workers really want | Juno Mac 2025

Video: The laws that sex workers really want | Juno Mac 2025
Anonim

Tutti i servizi Web hanno problemi di sicurezza, incluso AWS. Il computer più sicuro al mondo non ha ingressi di sorta. Ovviamente, questo computer super sicuro non ha uno scopo reale perché i computer senza input sono inutili.

Un computer ad uso singolo, uno senza connessioni a qualsiasi altro computer, è il prossimo tipo più sicuro. Un computer le cui connessioni esistono solo all'interno di un gruppo di lavoro viene in seguito, e così via. Il computer meno sicuro è quello con connessioni esterne. Per utilizzare AWS, è necessario mettere a rischio la sicurezza del tuo computer. Gli sviluppatori possono impazzire rapidamente cercando di mantenere sicuri questi computer interconnessi, ma questo fa parte della descrizione del lavoro.

Ottenere la visione della sicurezza di Amazon

Dato che anche gli sforzi migliori da parte di qualsiasi fornitore forniranno probabilmente solo una moderata sicurezza, il venditore dovrebbe mantenere un atteggiamento proattivo sulla sicurezza. Sebbene Amazon impieghi molto tempo a cercare e tenere traccia dei noti problemi di sicurezza con le sue API, si rende conto anche che è probabile che alcune vulnerabilità sfuggano alla notifica, che è il punto in cui entri in gioco. Amazon ha una politica dichiarata di incoraggiare il tuo input su eventuali vulnerabilità che trovi.

Assicurati di leggere il processo di valutazione di Amazon. Il processo lascia spazio ad Amazon per passare la colpa di un problema a una terza parte, o non fare nulla. Anche se Amazon è proattivo, è necessario rendersi conto che si possono ancora trovare vulnerabilità che Amazon non fa nulla per risolvere. Di conseguenza, la sicurezza di AWS sarà sempre meno perfetta, il che significa che devi anche mantenere una posizione di sicurezza forte e proattiva e non dipendere da Amazon per fare tutto.

La cosa più importante che puoi fare quando lavori con un fornitore di servizi cloud come Amazon è continuare a monitorare i tuoi sistemi per qualsiasi segno di attività inaspettata.

Ottenere la visione da esperto di sicurezza

Mentre lavori sul piano per l'utilizzo di AWS per supportare le esigenze IT della tua organizzazione, devi leggere più della vista Amazon di problemi come la sicurezza. Aspettarsi che Amazon ti racconti di ogni potenziale problema di sicurezza non è irragionevole, è solo che Amazon richiede prove prima di affrontare un problema. Per ottenere la versione completa della sicurezza, è necessario affidarsi a esperti di terze parti, il che significa che è necessario dedicare del tempo alla ricerca di queste informazioni online. (Una visita a questo blog aiuterà in questo senso perché vengono discussi gli aggiornamenti per problemi di sicurezza).

Una recente storia serve per illustrare che Amazon non è affatto imminente su ogni problema di sicurezza.In questo caso, hacker white-hat (tester della sicurezza) sono riusciti a incidere l'istanza EC2 di una terza parte da un'altra istanza. Dopo aver ottenuto l'accesso all'istanza di terze parti, i ricercatori sono stati in grado di rubare le chiavi di sicurezza per quell'istanza. È improbabile che Amazon vi parli di questo tipo di ricerca, quindi è necessario scoprirlo da soli.

Il problema di molte di queste storie è che la stampa specializzata tende a sensazionalizzarle, facendole apparire peggiori di quanto non siano in realtà. Devi bilanciare ciò che sai sulla configurazione della tua organizzazione, ciò che Amazon ha effettivamente segnalato sui noti problemi di sicurezza e ciò che la stampa specializzata ha pubblicato sui presunti problemi di sicurezza nel determinare i rischi per la sicurezza dell'utilizzo di AWS come soluzione cloud. Come parte del processo di pianificazione, è inoltre necessario considerare ciò che altri fornitori di cloud forniscono in termini di sicurezza. La linea di fondo è che l'uso del cloud non sarà mai così sicuro come mantenere il proprio IT in casa perché più connessioni invocano sempre più opportunità per qualcuno di hackerare la propria configurazione.

La realtà della sicurezza Amazon

Ciò che Amazon è disposto ad ammettere quando si tratta di sicurezza e ciò che i ricercatori stanno cercando di convincerti è lo stato di sicurezza effettivo di AWS sono due punti di vista fondamentali per il tuo processo di pianificazione. Devi anche considerare le esperienze del mondo reale come parte del mix. I ricercatori di sicurezza del Worcester Polytechnic Institute hanno creato una condizione in base alla quale AWS poteva fallire. Tuttavia, in realtà non ha fallito in questo modo nel mondo reale. Il modo in cui AWS ha effettivamente fallito è con le sue soluzioni di backup.

Questa storia racconta di un'azienda che non è più operativa. Ha fallito quando qualcuno ha compromesso la sua istanza EC2. Questo non è un esperimento inventato; in realtà è successo, e gli hacker coinvolti hanno fatto danni reali. Quindi questo è il tipo di storia per dare maggiore credibilità quando pianifichi il tuo utilizzo di AWS.

Un'altra storia riguarda il modo in cui dump di dati inaspettati su AWS rendono disponibili le informazioni di terze parti. In questo caso, i dati includevano informazioni personali raccolte da rapporti di infortunio della polizia, test antidroga, note dettagliate di visite mediche e numeri di previdenza sociale. Date le implicazioni di questa violazione dei dati, le organizzazioni coinvolte potrebbero essere responsabili sia delle accuse penali che civili. Quando lavori con AWS, devi moderare la necessità di risparmiare denaro ora con la necessità di spendere più denaro per difenderti da una causa.

Utilizzo delle best practice di sicurezza AWS

Amazon offre una serie di best practice sulla sicurezza ed è una buona idea leggere il white paper associato come parte del processo di pianificazione della sicurezza. Le informazioni che ottieni ti aiuteranno a capire come configurare la configurazione per massimizzare la sicurezza dal punto di vista di Amazon, ma anche una grande configurazione potrebbe non essere sufficiente per proteggere i tuoi dati. Sì, dovresti assicurarti che la tua configurazione segua le best practice di Amazon, ma devi anche predisporre piani per l'inevitabile violazione dei dati.Questa affermazione può sembrare negativa, ma quando si tratta di sicurezza, è necessario assumere sempre lo scenario peggiore e preparare le strategie per gestirlo.

Utilizzo di IAM Policy Simulator per controllare l'accesso

Vi è una vasta gamma di strumenti che è possibile utilizzare come sviluppatore per ridurre i rischi quando si lavora con AWS. (L'accesso alla maggior parte di questi strumenti richiede l'accesso al tuo account AWS.) Tuttavia, uno degli strumenti più interessanti di cui hai bisogno di sapere ora è IAM Policy Simulator, che ti può dire dei diritti che un utente, un gruppo, o il ruolo deve alle risorse AWS. Conoscere questi diritti può aiutarti a creare applicazioni migliori e bloccare la sicurezza in modo che gli utenti possano fare affidamento sulle tue applicazioni per lavorare, ma in un ambiente sicuro.

Utilizza il simulatore di criteri IAM per scoprire come funziona la sicurezza AWS.

Per utilizzare questo simulatore, selezionare un utente, un gruppo o un ruolo nel riquadro di sinistra. È possibile selezionare una o più politiche per quell'utente, gruppo o ruolo e persino visualizzare il codice JSON (JavaScript Object Notation) per tale politica. Ad esempio, la norma AdministratorAccess ha il seguente aspetto:

{

"Versione": "2012-10-17",

"Istruzione": [

{

"Effetto": "Consenti ",

" Azione ":" * ",

" Risorsa ":" * "

}

]

}

In sostanza, questo criterio stabilisce che l'utente può eseguire qualsiasi azione utilizzando qualsiasi risorsa. Il campo Effetto può contenere Consenti o Nega per consentire o negare un'azione. Il campo Azione contiene un asterisco (*) per mostrare che tutte le azioni entrano in gioco. Infine, il campo Risorsa contiene * per mostrare che questa politica influisce su ogni risorsa AWS.

Per eseguire una simulazione su un particolare utente, gruppo, ruolo o criterio, è necessario scegliere un servizio, come Amazon Elastic File System. È quindi possibile selezionare le azioni che si desidera controllare o fare clic su Seleziona tutto per selezionare tutte le azioni associate al servizio. Fare clic su Esegui simulazione per completare il test.

Gli amministratori hanno naturalmente pieno accesso a tutte le risorse.

Considerando i problemi di sicurezza AWS - dummies

Scelta dell'editore

Vantaggi di base della rete - manichini

Vantaggi di base della rete - manichini

Se la verità viene detta, le reti di computer sono un problema da impostare. Perché i vantaggi di avere una rete rendono la pena di crearne uno utile. Non è necessario essere un dottorato di ricerca per comprendere i vantaggi del networking. Le reti riguardano esclusivamente la condivisione. Nello specifico, le reti riguardano la condivisione di tre elementi: informazioni, risorse, ...

Biometria L'accettazione, la privacy e la legge - manichini

Biometria L'accettazione, la privacy e la legge - manichini

La tecnologia biometrica non è affatto universalmente accettata da tutti gli utenti. Ci sono una serie di considerazioni sociali e legali che danno ad ogni organizzazione una pausa prima di fare il salto a capofitto nell'implementazione di un sistema biometrico. Le persone sono più a loro agio con i sistemi di raccolta biometrici che sono i meno intrusivi. Scanner per retina e nasi elettronici sono ...

Biometria Nozioni di base - manichini

Biometria Nozioni di base - manichini

La biometria non è roba da fantascienza. Puoi trovare una dozzina di modi più o meno efficaci per utilizzare la biometria per identificare qualcuno, ognuno dei quali si divide in due classi: la biometria fisiologica misura una parte specifica della struttura o della forma di una porzione del corpo di un soggetto. La biometria comportamentale è più interessata a come ...

Scelta dell'editore

Come creare un nuovo dizionario personalizzato in Excel 2007 - dummies

Come creare un nuovo dizionario personalizzato in Excel 2007 - dummies

In Excel 2007, è possibile creare dizionari personalizzati da utilizzare quando si esegue il controllo ortografico dei fogli di lavoro. Utilizzare il pulsante Aggiungi al dizionario nella finestra di dialogo Controllo ortografico per aggiungere parole sconosciute a un dizionario personalizzato. Per impostazione predefinita, Excel aggiunge queste parole a un file dizionario personalizzato denominato CUSTOM. DIC, ma è possibile creare una nuova personalizzazione ...

Come creare un componente aggiuntivo da un file di cartella di lavoro Excel Excel normale in VBA - modi di dire

Come creare un componente aggiuntivo da un file di cartella di lavoro Excel Excel normale in VBA - modi di dire

Sebbene sia possibile convertire qualsiasi cartella di lavoro di Excel in un componente aggiuntivo, non tutte le cartelle di lavoro traggono vantaggio da questa conversione. Una cartella di lavoro senza macro rende un componente aggiuntivo inutile. In effetti, gli unici tipi di cartelle di lavoro che traggono vantaggio dall'essere convertiti in un componente aggiuntivo sono quelli con macro. Ad esempio, una cartella di lavoro costituita da macro generiche (Sub ...

Come creare una nuova cartella di lavoro in Excel 2010 - dummy

Come creare una nuova cartella di lavoro in Excel 2010 - dummy

Se si lavora in Microsoft Excel 2010 e vuoi iniziare a lavorare in un nuovo file di cartella di lavoro di Excel, puoi facilmente creare una nuova cartella di lavoro. Per fare ciò, puoi usare un comando nella scheda File o una scorciatoia da tastiera. Fare clic sulla scheda File. Excel visualizza la visualizzazione Backstage, in cui è possibile accedere ai comandi relativi ai file. ...

Scelta dell'editore

Usa lo strumento Gomma in Adobe Illustrator CS5 - manichini

Usa lo strumento Gomma in Adobe Illustrator CS5 - manichini

Adobe Illustrator Creative Suite 5 (Adobe CS5) Illustrator è utilizzato per rimuovere rapidamente aree di grafica con la stessa facilità con cui si cancellano i pixel in Photoshop, accarezzando con il mouse su qualsiasi forma o gruppo di forme. Facendo doppio clic sullo strumento Gomma, è possibile definire il diametro, l'angolo e la rotondità della gomma. Se stai usando un ...

Trasforma gli strumenti in Adobe Illustrator CS5 - dummies

Trasforma gli strumenti in Adobe Illustrator CS5 - dummies

I più popolari strumenti di trasformazione in Adobe Creative Suite 5 (Adobe CS5) Illustrator - Rifletti, scala, inclina, rimodella e Trasformazione libera: sono facili da usare e modificano rapidamente la tua illustrazione. Lo strumento Rifletti Niente è simmetrico, giusto? Forse no, ma gli oggetti non creati simmetricamente in Illustrator possono sembrare off-kilter. Utilizzando lo strumento Rifletti, si ...

Quando utilizzare Adobe CS5 Illustrator - dummies

Quando utilizzare Adobe CS5 Illustrator - dummies

Utilizzando Adobe Creative Suite 5 (Adobe CS5) Illustrator anziché Photoshop , ottieni diversi benefici. Potresti aver sentito che Illustrator è migliore per la grafica vettoriale, ma perché e che altro porta? Illustrator può salvare ed esportare immagini nella maggior parte dei formati di file. Scegliendo di salvare o esportare, è possibile creare un ...