- सीआईएसओ नेतृत्व वाली सुरक्षा एवं शासन/
- सुरक्षा विश्लेषण एवं तकनीकी सलाह/
- क्लाउड गलत कॉन्फ़िगरेशन: APAC में सामने छिपा सुरक्षा जोखिम/
क्लाउड गलत कॉन्फ़िगरेशन: APAC में सामने छिपा सुरक्षा जोखिम
विषय सूची
क्लाउड गति को पुरस्कृत करता है। एक इंजीनियरिंग टीम एक ही दोपहर में पूरा प्रोडक्शन वातावरण तैयार कर सकती है: कंप्यूट, स्टोरेज, डेटाबेस, लोड बैलेंसर: सभी CLI या टेराफॉर्म फ़ाइल से। लेकिन वही गति गलतियों पर भी लागू होती है। एक स्टोरेज बकेट जिसे डेमो के लिए सार्वजनिक किया गया और वापस निजी नहीं किया गया; एक सुरक्षा समूह जिसे समयसीमा से पहले कनेक्टिविटी ठीक करने के लिए 0.0.0.0/0 पर खोला गया; कोड रिपॉजिटरी में गलती से डाला गया एडमिन क्रेडेंशियल। इनमें से प्रत्येक में कुछ सेकंड लगते हैं, और प्रत्येक पूरे व्यवसाय को उजागर कर सकता है।
यह क्लाउड सुरक्षा की मूल विषमता है: ऑन-प्रिमाइसेस में, एक गलती आमतौर पर एक निजी नेटवर्क के अंदर एक सर्वर को प्रभावित करती है। क्लाउड में, एक एकल सेटिंग अक्सर डिफ़ॉल्ट रूप से विश्व स्तर पर सुलभ हो जाती है। हमलावर अब सिस्टम में सेंध नहीं लगाते, वे बस उन दरवाजों से लॉग इन करते हैं जो अनजाने में खुले रह गए थे।
क्लाउड घटनाओं में गलत कॉन्फ़िगरेशन क्यों हावी है #
सार्वजनिक डेटा उल्लंघनों के विश्लेषण से एक स्पष्ट पैटर्न सामने आता है। अधिकांश क्लाउड डेटा लीक जटिल जीरो-डे हमलों के कारण नहीं होते, बल्कि ज्ञात और प्रलेखित सेटिंग्स के असुरक्षित रह जाने के कारण होते हैं:
- सार्वजनिक रूप से खुला ऑब्जेक्ट स्टोरेज (S3 Buckets): बैकअप या ग्राहक रिकॉर्ड वाले बकेट जो एक साधारण फ्लैग के कारण पूरे इंटरनेट के लिए खुले हैं।
- अत्यधिक अनुमेय IAM नीतियां:
Resource: "*"परAction: "*"जैसी नीतियां जिन्हें सुविधा के लिए दिया गया और बाद में कभी सीमित नहीं किया गया। - असुरक्षित प्रबंधन कंसोल: बिना आईपी प्रतिबंध और बिना अनिवार्य मल्टी-फैक्टर ऑथेंटिकेशन (MFA) के एडमिन खाते।
- अनएन्क्रिप्टेड डेटा स्टोर: स्नैपशॉट और वॉल्यूम जो संसाधन पहचानकर्ता प्राप्त करने वाले किसी भी व्यक्ति द्वारा पढ़े जा सकते हैं।
- कोड में क्रेडेंशियल्स: सार्वजनिक रिपॉजिटरी में कमिट की गई API कुंजियाँ।
आप उसे ठीक नहीं कर सकते जिसे आप देख नहीं सकते #
पहला महत्वपूर्ण कदम यह स्वीकार करना है कि क्लाउड की सतह वास्तव में कितनी बड़ी है। एक मध्यम आकार का संगठन आमतौर पर विभिन्न टीमों द्वारा बनाए गए दर्जनों खातों और क्षेत्रों में हजारों क्लाउड संसाधनों का संचालन करता है।
निरंतर निगरानी (Continuous Monitoring) इसका समाधान है: कॉन्फ़िगरेशन स्थिति को उसी तरह ट्रैक करें जैसे आप एप्लिकेशन की उपलब्धता को ट्रैक करते हैं।
कॉन्फ़िगरेशन स्थिति] --> B[निरंतर मूल्यांकन] C[IaC रिपॉजिटरी
Terraform आदि] --> B D[पहचान और
एक्सेस लॉग] --> B B --> E{गंभीरता छंटनी} E -->|क्रिटिकल जोखिम| F[तत्काल समाधान:
स्वचालित] E -->|विचलन और शोर| G[बेसलाइन ट्यूनिंग,
नियोजित सुधार] style B stroke:#0EA5E9,stroke-width:2px style F stroke:#EF4444,stroke-width:2px style G stroke:#10B981,stroke-width:2px
CSPM उपकरण और प्रभावी उपयोग #
क्लाउड सिक्योरिटी पोस्चर मैनेजमेंट (CSPM) टूल्स CIS बेंचमार्क के विरुद्ध आपके लाइव वातावरण की निरंतर तुलना करते हैं।
अलर्ट की अधिकता से बचने के 3 नियम:
- इंटरनेट-फेसिंग जोखिम को पहले ठीक करें: सार्वजनिक स्टोरेज और खुले मैनेजमेंट पोर्ट्स सर्वोच्च प्राथमिकता हैं।
- समस्या को स्रोत (IaC Code) में ठीक करें: कंसोल में मैन्युअल बदलाव करने से समस्या केवल अस्थायी रूप से हल होती है; टेराफॉर्म कोड को सुधारें।
- सख्त फिल्टरिंग और दस्तावेजीकरण: अप्रासंगिक चेतावनियों को स्पष्ट औचित्य के साथ हटाएं ताकि टीम केवल वास्तविक जोखिमों पर ध्यान दे सके।
सर्वश्रेष्ठ नियंत्रण: प्रशिक्षित इंजीनियर #
ऊपर की हर तकनीकी परत अंततः इस बात पर निर्भर करती है कि लोग समझते हैं कि कोई सेटिंग क्यों मायने रखती है। जो इंजीनियर समझता है कि ऑब्जेक्ट-स्टोरेज ACL नेटवर्क रूटिंग से स्वतंत्र होती हैं, वह किसी बकेट को त्वरित डेमो के लिए विश्व-पठनीय बनाने से पहले रुककर सोचेगा। जिसे यह कभी समझाया नहीं गया, वह बिना सोचे क्लिक कर देगा।
वास्तविक इंजीनियरिंग संस्कृति में फिट होने वाले व्यावहारिक कदम:
- सुरक्षित रास्ता को आसान रास्ता बनाएं। Golden Terraform मॉड्यूल, पूर्व-अनुमोदित आर्किटेक्चर पैटर्न, और डिफ़ॉल्ट रूप से एन्क्रिप्शन व लॉगिंग सक्षम आंतरिक मॉड्यूल, किसी भी policy दस्तावेज़ से बेहतर हैं।
- छोटे, हाथ-on सत्र चलाएं। अपने ही वातावरण में, अपने ही CSPM निष्कर्षों की साझा समीक्षा करने के 90 मिनट, generic स्लाइड्स के एक दिन से अधिक सिखाते हैं।
- Near-miss के लिए blameless post-mortem। attacker से पहले सहकर्मी द्वारा पकड़ा गया खुला बकेट एक मुफ़्त सबक है। इसे लिखें, व्यापक रूप से साझा करें, और उस module को बदलें जिसने इसे संभव बनाया।
- इंजीनियरों को scoping चर्चाओं में जल्दी शामिल करें। security review डिज़ाइन समय पर हो तो वह घंटों का काम है; launch के बाद हो तो rework।
Admin शिक्षा tooling का कोमल विकल्प नहीं है: यह आपके द्वारा खरीदे गए हर अन्य नियंत्रण का गुणक है।
इस तिमाही के लिए कार्ययोजना #
- सप्ताह 1 से 2: सभी क्लाउड खातों और संसाधनों की पूर्ण इन्वेंट्री।
- सप्ताह 3 से 6: इंटरनेट-फेसिंग सभी सार्वजनिक जोखिमों का तत्काल समाधान।
- सप्ताह 7 से 12: इन्फ्रास्ट्रक्चर-ऐज़-कोड (IaC) टेम्प्लेट्स में गार्डरेल्स लागू करना और इंजीनियरिंग टीम का व्यावहारिक प्रशिक्षण।
हमारा कॉन्फ़िगरेशन और आर्किटेक्चर मूल्यांकन आपके क्लाउड का CIS मानकों के अनुसार विश्लेषण करता है, और हमारा कमजोरी प्रबंधन निरंतर सुरक्षा सुनिश्चित करता है।