Size: a a a

Архитектура ИТ-решений

2020 November 13

D

Danil in Архитектура ИТ-решений
они даже сделали отдельную настройку поверх всех политик "запретить публичный доступ", чтобы всем понятно было
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Тем, что выстраивать безопасность в публичном облаке не проще, а даже сложнее. Только в этом
источник

AT

Al T in Архитектура ИТ-решений
По умолчанию бакеты всегда приватные
источник

D

Danil in Архитектура ИТ-решений
ага, так что это исключительно следствие кривых рук
источник

AT

Al T in Архитектура ИТ-решений
Тем у кого публичные были - рассылали емайлы
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Al T
По умолчанию бакеты всегда приватные
А как тогда может появится идея открыть на всех?
источник

p

pragus in Архитектура ИТ-решений
Phil Delgyado
Тем, что выстраивать безопасность в публичном облаке не проще, а даже сложнее. Только в этом
Можно придумать защиту от дурака, но не от изобретательного
источник

PD

Phil Delgyado in Архитектура ИТ-решений
pragus
Можно придумать защиту от дурака, но не от изобретательного
Чем сложнее системы, тем больше будет изобретательных дураков, увы (
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Но вообще я вот не понял, как аудит такую дырку пропустил ..
источник

D

Danil in Архитектура ИТ-решений
я в целом согласен, что в облаке выстраивать безопасность как минимум не легче, просто конкретно этот пример так себе. Это практически уровень кривизны admin:admin для публичного сервиса
источник

AT

Al T in Архитектура ИТ-решений
Если бакет был создан раньше 2017 или 2018 года то мог быть и публичным. Но это такая вещь да... а аудит да такое пропускать не должен был
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Но увы, самого интересного нам никто не расскажет. И аудитор не только под суд не уйдет, но даже нигде не будет мелькать в новостях
источник

D

Danil in Архитектура ИТ-решений
в амазоне кстати довольно дешевые сервисы есть, которые сами такое детектят и алерты генерят
источник

D

Danil in Архитектура ИТ-решений
да и не только в амазоне
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Хотя рекомендации по аудиту PCI DSS для публичных облаков может просто ещё не написаны. А аудиторам деньги тоже нужны.
источник

p

pragus in Архитектура ИТ-решений
Phil Delgyado
Чем сложнее системы, тем больше будет изобретательных дураков, увы (
Тут нет никакой сложности, потому что она спрятана от пользователя
источник

PD

Phil Delgyado in Архитектура ИТ-решений
Ну, S3 сложнее просто файловой полки. Сильно сложнее.
источник

p

pragus in Архитектура ИТ-решений
Phil Delgyado
Ну, S3 сложнее просто файловой полки. Сильно сложнее.
В реализации или с точки зрения пользователя?
источник

PD

Phil Delgyado in Архитектура ИТ-решений
С точки зрения пользователя, конечно.
источник

p

pragus in Архитектура ИТ-решений
Я же не просто так про Ржд-бонус написал. Это 1 в 1
источник