Size: a a a

Архитектура ИТ-решений

2020 November 07

D

Danil in Архитектура ИТ-решений
никакой амазон этому не помешает
источник

IA

Igor A in Архитектура ИТ-решений
Ну я тоже так думал
источник

IA

Igor A in Архитектура ИТ-решений
Но по факту ощущение что чтото да дает
источник

IA

Igor A in Архитектура ИТ-решений
Вот делюсь им
источник

D

Danil in Архитектура ИТ-решений
Я бы сказал, что не особо. Разве что в облаках можно применять policy разнообразные. В том же ажуре можно элементарно запретить создавать правило inbound файрвола с 0.0.0.0/0. Permission denied выдаст при попытке создать. Но это ж все писать надо
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Igor A
Ценник на админов
Так это вообще не при чем. Секьюрити Амазона не будет защищать всеми силами каждый развернутый сервис, это все равно надо делать ручками. Амазон - просто хостинг, ничего больше.
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Igor A
Тебе патчи амазон админы могут ставить на ос же
На какую систему, ты что? Если у тебя чужие админы имеют доступ к твоей ос - то нет никакой секьюрити вообще.
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Danil
Я бы сказал, что не особо. Разве что в облаках можно применять policy разнообразные. В том же ажуре можно элементарно запретить создавать правило inbound файрвола с 0.0.0.0/0. Permission denied выдаст при попытке создать. Но это ж все писать надо
При этом для облака нужно ещё думать про защиту от админов Амазона, а не только от своих.
источник

PD

Phil Delgyado in Архитектура ИТ-решений
В так как докер дырявый, то никаких managed kubernetes, только хостинг голых машин.
источник

AT

Al T in Архитектура ИТ-решений
Phil Delgyado
Э, что значит 'не думать'?
И что значит 'сервис сертифицирован по PCI DSS', сертификация даётся на решение, а не сервис
сервис сертифицирован по PCI DSS это значит hardware & managed software stack are compliant with PCI DSS requirements, ну например EKS
источник

PD

Phil Delgyado in Архитектура ИТ-решений
А вот как трафик защищать - это уже непросто.
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Al T
сервис сертифицирован по PCI DSS это значит hardware & managed software stack are compliant with PCI DSS requirements, ну например EKS
Это никак не поможет при сертификации )
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Al T
сервис сертифицирован по PCI DSS это значит hardware & managed software stack are compliant with PCI DSS requirements, ну например EKS
Как eks может быть сертифицирован по PCI DSS, он же принципиально дырявый. И нормальный аудит пошлет нафиг с такими идеями.
источник

AT

Al T in Архитектура ИТ-решений
ну дижитал банки юзают - что тут сказать, у них вероятно ненормальный аудит
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Al T
ну дижитал банки юзают - что тут сказать, у них вероятно ненормальный аудит
Ну, скорее всего да, у банков фиговый аудит обычно, потому все и утекает. А кто из банков на EKS?
источник

IA

Igor A in Архитектура ИТ-решений
Если амазон использовать как хостинг виртуалок - тогда зачем амазон?)
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Собственно, чем крупнее банк, тем хуже у него с аудитом PCI DSS и с безопасностью.
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Igor A
Если амазон использовать как хостинг виртуалок - тогда зачем амазон?)
Не знаю, но если нужна безопасность, то ничего другого не остаётся.
источник

IA

Igor A in Архитектура ИТ-решений
Я за безопасность не шарю
источник

IA

Igor A in Архитектура ИТ-решений
Но у нас ценьрализованно шмонают
источник