Облачная безопасность
Облачная безопасность
Узнайте, что реально доступно снаружи в вашем облаке, устраните ошибки конфигурации, приводящие к утечкам, и удерживайте этот уровень по мере выпуска новых релизов.

Обзор
Облачная безопасность - это практика поддержания вашей среды в AWS, Azure или GCP в защищённом состоянии по мере её ежедневных изменений. Основная причина облачных утечек - не экзотический эксплойт, а ошибка конфигурации: оставленное публичным хранилище, чрезмерно широкая IAM-роль, открытый в интернет порт управления, отключённое логирование в аккаунте, о владельце которого все забыли. Мы сочетаем управление конфигурациями безопасности (непрерывный поиск и устранение таких ошибок) с тестированием облака на проникновение (доказательство того, до чего злоумышленник действительно может добраться и что может связать в цепочку), потому что один только показатель соответствия конфигураций говорит, что настроено неправильно, но не что реально эксплуатируемо.
Методология и стандарты
Оценки проводятся по CIS Foundations Benchmarks для AWS, Azure и GCP, разделам безопасности well-architected-фреймворков облачных провайдеров и OWASP Cloud-Native Top 10. Тестирование выполняется по правилам провайдеров, а результаты по управлению доступом оцениваются с точки зрения принципа наименьших привилегий, а не формального чек-листа.
Что входит
Что вы получаете
Часто задаваемые вопросы
Лишь за её часть. По модели разделяемой ответственности AWS, Azure и GCP защищают инфраструктуру, на которой работает облако. Всё, что вы в нём размещаете - данные, учётные записи, сетевые настройки, политики доступа и рабочие нагрузки, - защищаете вы. Большинство облачных утечек происходит именно на стороне клиента, и как раз эту сторону мы тестируем.
CSPM непрерывно сканирует вашу конфигурацию и сообщает, что отклоняется от эталона. Тестирование на проникновение отвечает на другой вопрос: с учётом этих ошибок конфигурации, до чего злоумышленник действительно может добраться? Тест связывает находки в реальные пути атаки - именно так выясняется, что открытая роль с низким уровнем серьёзности находится в одном шаге от ваших продуктивных данных. Управление конфигурациями нужно для непрерывной гигиены, а тестирование - для доказательства.
Нет. Мы заранее согласовываем правила взаимодействия, соблюдаем политики тестирования облачных провайдеров и ограничиваем интенсивность любых действий, способных повлиять на доступность. Деструктивные проверки выполняются в непродуктивном аккаунте, если он есть, а канал связи с тестировщиками доступен вам на всём протяжении работ.
Да. Именно в мультиоблаке отклонения конфигураций наиболее выражены, потому что команды выстраивают базовую линию у одного провайдера и никогда не повторяют её у остальных. Мы оцениваем AWS, Azure и GCP по единому стандарту и покрываем Kubernetes и контейнерные нагрузки, включая RBAC, безопасность подов, происхождение образов и управляющий слой.
Мы устраняем их там, где они возникают. Точечные правки в консоли откатываются при следующем развёртывании, поэтому мы оформляем устранение как изменения в infrastructure-as-code и защитные ограничения (service control policies, Azure Policy, admission controllers), которые вообще не дают развернуть ошибочную конфигурацию, а затем добавляем непрерывный мониторинг для отслеживания отклонений.
Прежде всего по CIS Foundations Benchmarks для AWS, Azure и GCP, а также по разделам безопасности well-architected-фреймворков провайдеров. Если у вас есть требование по соответствию, мы сопоставляем результаты с релевантными контролями ISO 27001, SOC 2 или PCI DSS, чтобы одна оценка закрывала и задачу безопасности, и задачу аудита.