4.3

View in English

4.3 इन्फ्रास्ट्रक्चर और क्लाउड सुरक्षा

अवलोकन और प्रेरणा

एप्लिकेशन इन्फ्रास्ट्रक्चर पर चलते हैं, और आजकल वह इन्फ्रास्ट्रक्चर मुख्य रूप से क्लाउड-आधारित, सॉफ़्टवेयर-परिभाषित, और हमेशा बदलता रहने वाला है। एक अकेला इंजीनियर अब एक डेटाबेस प्रोविज़न कर सकता है, एक नेटवर्क पथ खोल सकता है, या एक अनुमति दे सकता है, वह भी एक कमांड से, उस पैमाने और गति पर जिसकी परंपरागत परिवर्तन नियंत्रण ने कभी उम्मीद नहीं की। वह शक्ति ही ठीक वह कारण है कि गलत कॉन्फ़िगरेशन, न कि विदेशी शोषण (exploits), क्लाउड ब्रीच का प्रमुख कारण है। एक गलती से सार्वजनिक हो गई स्टोरेज बकेट या एक अत्यधिक व्यापक एक्सेस भूमिका सेकंडों में एक पूरे संगठन के डेटा को उजागर कर सकती है।

बड़े एंटरप्राइज़ों के लिए, क्लाउड इन्फ्रास्ट्रक्चर कई प्रदाताओं, हज़ारों खातों, और प्रबंधित सेवाओं, कंटेनरों, तथा सर्वरलेस फ़ंक्शन के मिश्रण तक फैला है। हमला सतह (attack surface) कोई स्थिर परिधि नहीं है। यह संसाधनों और पहचानों का एक जीवंत, फैलता हुआ संग्रह है। सरकार के लिए, वही जटिलता सख्त प्राधिकरण व्यवस्थाओं, डेटा निवास (residency) अधिदेशों, और वर्गीकरण सीमाओं से मिलती है जो हर आर्किटेक्चरल विकल्प को आकार देती हैं। दोनों में, पहचान परत नई परिधि बन गई है: कौन क्या कर सकता है, किस संसाधन पर, किन शर्तों के तहत।

यह अध्याय इस नींव को सुरक्षित करने के तरीके को कवर करता है: पहचान और पहुँच प्रबंधन (IAM), नेटवर्क सेगमेंटेशन, एन्क्रिप्शन और कुंजी प्रबंधन, कंटेनरों और सर्वरलेस वर्कलोड की सुरक्षा, और वह निरंतर मुद्रा (posture) प्रबंधन जो एक तेज़ी से बदलते क्लाउड संपत्ति को खतरे की ओर बहकने से रोकता है।

मुख्य सिद्धांत

  • पहचान ही परिधि है। पहुँच के निर्णय नेटवर्क स्थान पर नहीं, बल्कि मज़बूत पहचान और सूक्ष्म-स्तरीय प्राधिकरण पर टिकते हैं।
  • न्यूनतम विशेषाधिकार, हमेशा। हर पहचान, मानव या मशीन, को आवश्यक न्यूनतम अनुमतियाँ मिलती हैं, और अधिक नहीं।
  • नियंत्रण के लिए विभाजित करें। नेटवर्क और वर्कलोड को इस तरह विभाजित करें कि एक क्षेत्र में समझौता स्वतंत्र रूप से न फैल सके।
  • हर जगह एन्क्रिप्ट करें। डेटा को ट्रांज़िट और रेस्ट में डिफ़ॉल्ट रूप से, अच्छी तरह प्रबंधित कुंजियों के साथ सुरक्षित करें।
  • अपरिवर्तनीय (immutable) और घोषणात्मक (declarative)। इन्फ्रास्ट्रक्चर को कोड (IaC) के रूप में परिभाषित करें, अपरिवर्तनीय रूप से डिप्लॉय करें, और ड्रिफ्ट को एक दोष मानें।
  • निरंतर सत्यापन। मुद्रा एक बार का ऑडिट नहीं है; लगातार स्कैन करें और लागू करें।
  • डिफ़ॉल्ट रूप से सुरक्षित कॉन्फ़िगरेशन। किसी भी संसाधन की डिफ़ॉल्ट स्थिति बंद (locked down) होनी चाहिए, खुली नहीं।

सिफारिशें

पहचान और पहुँच प्रबंधन को सोच-समझकर डिज़ाइन करें

IAM क्लाउड सुरक्षा का सबसे महत्वपूर्ण हिस्सा है, और सबसे अधिक बार कुप्रबंधित।

  • नौकरी के कार्य के अनुसार अनुमतियाँ देने के लिए भूमिका-आधारित पहुँच नियंत्रण (RBAC) का उपयोग करें, और जहाँ अधिक सूक्ष्म, संदर्भ-जागरूक निर्णय ज़रूरी हों (टैग, वातावरण, डेटा वर्गीकरण, या समय के आधार पर) वहाँ विशेषता-आधारित पहुँच नियंत्रण (ABAC) का उपयोग करें।
  • लंबे समय तक टिकने वाले स्थिर क्रेडेंशियल को समाप्त करें और इसके बजाय अल्पकालिक, स्वचालित रूप से जारी किए गए टोकन तथा वर्कलोड पहचान फ़ेडरेशन अपनाएँ।
  • सभी मानव पहुँच के लिए MFA (बहु-कारक प्रमाणीकरण) लागू करें और विशेषाधिकार प्राप्त कार्यों के लिए मज़बूत प्रमाणीकरण की माँग करें।
  • न्यूनतम विशेषाधिकार को कठोरता से लागू करें: शून्य से शुरू करें और सोच-समझकर अनुमतियाँ जोड़ें। अप्रयुक्त अनुमतियों की नियमित समीक्षा करें और उन्हें छाँटें; पहुँच जमा होती जाती है।
  • कर्तव्यों को अलग करें ताकि कोई एक पहचान संवेदनशील बदलाव न बना सके और न स्वीकृत कर सके।
  • वातावरणों (प्रोडक्शन, स्टेजिंग, डेवलपमेंट) के बीच और व्यावसायिक इकाइयों के बीच कठोर सीमाएँ बनाने के लिए समर्पित खातों या प्रोजेक्ट का उपयोग करें।

नेटवर्क को विभाजित करें और वर्कलोड को सूक्ष्म-विभाजित करें

समतल नेटवर्क एक बार अंदर आ जाने पर हमलावरों को बग़ल में घूमने देते हैं। विभाजित करें और नियंत्रित करें।

  • नेटवर्क स्तर पर टियर और ज़ोन में विभाजित करें, हर टियर को केवल उस ट्रैफ़िक की अनुमति दें जिसकी उसे वैध रूप से ज़रूरत है।
  • सूक्ष्म-विभाजन (micro-segmentation) लागू करें ताकि व्यक्तिगत वर्कलोड केवल उन विशिष्ट साथियों के साथ संवाद करें जिनकी उन्हें ज़रूरत है, जो व्यापक सबनेट नियमों के बजाय पहचान-जागरूक नीति द्वारा लागू हो।
  • पूर्व-पश्चिम (east-west) ट्रैफ़िक को डिफ़ॉल्ट रूप से अस्वीकार करें; स्पष्ट अनुमति नियमों की माँग करें।
  • संवेदनशील डेटा स्टोर को निजी सबनेट में रखें बिना सीधे इंटरनेट एक्सपोज़र के, केवल नियंत्रित पथों से पहुँचा जा सके।
  • जहाँ संभव हो सार्वजनिक इंटरनेट पर रूट करने के बजाय प्रबंधित सेवाओं के लिए निजी कनेक्टिविटी का उपयोग करें।

डेटा को एन्क्रिप्ट करें और कुंजियों को सही ढंग से प्रबंधित करें

एन्क्रिप्शन उतना ही मज़बूत होता है जितना उसके पीछे की कुंजी प्रबंधन।

  • हर जगह वर्तमान TLS (ट्रांसपोर्ट लेयर सिक्योरिटी) के साथ ट्रांज़िट में एन्क्रिप्ट करें, आंतरिक सेवा-से-सेवा ट्रैफ़िक सहित।
  • सभी स्टोरेज, डेटाबेस, और बैकअप के लिए डिफ़ॉल्ट रूप से रेस्ट में एन्क्रिप्ट करें।
  • एक की मैनेजमेंट सर्विस (KMS) के साथ कुंजियाँ प्रबंधित करें, और उच्चतम-आश्वासन कुंजियों तथा नियामक आवश्यकताओं के लिए हार्डवेयर सिक्योरिटी मॉड्यूल (HSM) का उपयोग करें।
  • एक शेड्यूल पर कुंजियों को घुमाएँ (rotate) और संदिग्ध समझौते पर तेज़ रोटेशन का समर्थन करें।
  • कुंजियों का उपयोग और प्रबंधन कौन कर सकता है इसे डेटा तक कौन पहुँच सकता है इससे अलग नियंत्रित और ऑडिट करें, ताकि कुंजी अभिरक्षा (custody) कर्तव्यों के पृथक्करण को लागू करे।
  • जहाँ विनियमन या संविदात्मक विश्वास माँग करता है कि प्रदाता के बजाय संगठन कुंजियाँ रखे, वहाँ ग्राहक-प्रबंधित कुंजियों पर विचार करें।

कंटेनर, Kubernetes, और सर्वरलेस को सुरक्षित करें

हर कंप्यूट मॉडल अपने साथ अपने जोखिम लाता है।

  • कंटेनर: न्यूनतम, विश्वसनीय बेस इमेज से बनाएँ; डिप्लॉयमेंट से पहले इमेज को भेद्यताओं के लिए स्कैन करें; नॉन-रूट के रूप में चलाएँ; जहाँ संभव हो फ़ाइलसिस्टम को केवल-पढ़ने योग्य बनाएँ; और कभी भी इमेज में सीक्रेट न पकाएँ।
  • Kubernetes: RBAC सक्षम करें और सर्विस अकाउंट को सख्ती से सीमित करें; सूक्ष्म-विभाजन के लिए नेटवर्क नीतियाँ लागू करें; मानकों को लागू करने के लिए एडमिशन कंट्रोलर और नीति इंजन का उपयोग करें; विशेषाधिकार प्राप्त कंटेनरों को सीमित करें; संवेदनशील वर्कलोड को अलग करें; और कंट्रोल प्लेन तथा नोड को पैच रखें।
  • सर्वरलेस: हर फ़ंक्शन की निष्पादन भूमिका पर न्यूनतम विशेषाधिकार लागू करें (अत्यधिक अनुमति का एक सामान्य स्रोत); सभी इवेंट इनपुट को सत्यापित करें; प्लेटफ़ॉर्म के सीक्रेट स्टोर के माध्यम से सीक्रेट प्रबंधित करें; और असामान्य आह्वान (invocation) पैटर्न की निगरानी करें।

मॉडल चाहे जो भी हो, रनटाइम को पैच और इमेज को ताज़ा रखें। एक कंटेनर उतना ही सुरक्षित है जितना उसके अंदर का सॉफ़्टवेयर।

क्लाउड सुरक्षा मुद्रा को निरंतर प्रबंधित करें

क्लाउड आवधिक मैनुअल ऑडिट के साथ बने रहने के लिए कहीं बहुत तेज़ी से बदलता है।

  • खातों में गलत कॉन्फ़िगरेशन, सार्वजनिक एक्सपोज़र, और नीति उल्लंघनों का निरंतर पता लगाने के लिए क्लाउड सिक्योरिटी पॉस्चर मैनेजमेंट (CSPM) टूलिंग अपनाएँ।
  • सुरक्षा नीति को कोड के रूप में परिभाषित करें और इसे डिप्लॉयमेंट के समय लागू करें ताकि खराब कॉन्फ़िगरेशन उतरने से पहले ही रोके जाएँ।
  • रोकथाम (ऐसे गार्डरेल जो गलत कॉन्फ़िगरेशन को रोकते हैं) को पहचान (घटना के बाद अलर्ट) पर प्राथमिकता दें, और दोनों को मिलाएँ।
  • संसाधनों और पहचानों की एक सटीक सूची बनाए रखें; आप जो नहीं देख सकते उसे सुरक्षित नहीं कर सकते।
  • घोषित इन्फ्रास्ट्रक्चर-एज़-कोड और वास्तविक चल रही स्थिति के बीच ड्रिफ्ट को ट्रैक और ठीक करें।

ट्रेड-ऑफ़: फ़ायदे और नुकसान

निर्णयफ़ायदेनुकसान
RBACसरल, समझने योग्य, ऑडिट करना आसानमोटा-मोटा, बड़े पैमाने पर भूमिका विस्फोट
ABACसूक्ष्म-स्तरीय, संदर्भ-जागरूक, टैग के साथ स्केल होता हैडिज़ाइन और तर्क करना जटिल
प्रदाता-प्रबंधित कुंजियाँ (KMS)आसान, एकीकृत, कम परिचालन बोझप्रदाता अभिरक्षा रखता है; कम नियंत्रण
ग्राहक-प्रबंधित कुंजियाँ/HSMपूर्ण नियंत्रण, सख्त अधिदेशों को पूरा करता हैपरिचालन ओवरहेड, कुंजियाँ खोने का जोखिम
निवारक गार्डरेलगलत कॉन्फ़िगरेशन को होने से पहले रोकते हैंवैध काम को रोक सकते हैं, ट्यूनिंग चाहिए
केवल जासूसी (detective) CSPMलचीला, अवरोधक नहींपहचान से पहले नुकसान हो सकता है
सूक्ष्म-विभाजनपार्श्विक-गति (lateral-movement) का मज़बूत नियंत्रणपरिचालन जटिलता, नीति फैलाव

प्रमुख ट्रेड-ऑफ़ नियंत्रण बनाम परिचालन बोझ का है। सख्त नियंत्रण (ग्राहक-प्रबंधित कुंजियाँ, सख्त सूक्ष्म-विभाजन, ABAC) जोखिम कम करते हैं, लेकिन वे विशेषज्ञता और रखरखाव की माँग करते हैं जिसे छोटी टीमें बनाए रखने में संघर्ष करती हैं। सही स्तर इस पर निर्भर करता है कि डेटा कितना संवेदनशील है और कौन से विनियमन लागू होते हैं। एक व्यावहारिक दृष्टिकोण सभी के लिए मज़बूत सुरक्षित डिफ़ॉल्ट परतबद्ध करता है, फिर सबसे उच्च-जोखिम वाले सिस्टम के लिए अतिरिक्त कठोरता सुरक्षित रखता है, और यह स्वचालित गार्डरेल को प्राथमिकता देता है जो सुरक्षित विकल्प को मैनुअल अनुशासन के बजाय डिफ़ॉल्ट बनाते हैं।

अपनी टीम के साथ चर्चा करने के लिए प्रश्न

  1. आप कठोर खाता या प्रोजेक्ट सीमाएँ कहाँ खींचेंगे, और हर एक के अंदर क्या होना चाहिए? समर्पित खाते और प्रोजेक्ट सबसे मज़बूत नियंत्रण बनाते हैं जो क्लाउड प्रदान करता है, ताकि डेवलपमेंट में एक समझौता प्रोडक्शन तक न पहुँच सके और एक व्यावसायिक इकाई दूसरे के डेटा को न छू सके। अपनी संपत्ति के हज़ारों खातों तक बढ़ने से पहले अपनी सीमा योजना तय करें, क्योंकि एक समतल संरचना पर पीछे से अलगाव थोपना धीमा और जोखिम भरा है। एंटरप्राइज़ और सरकारी काम के लिए, ये सीमाएँ वातावरण पृथक्करण, डेटा वर्गीकरण, और ऑडिटरों द्वारा अपेक्षित विस्फोट-त्रिज्या (blast-radius) सीमाओं से भी साफ़ मेल खाती हैं। आज कौन से वर्कलोड एक खाता साझा करते हैं इसका एक वर्तमान डायग्राम लाएँ और चिह्नित करें कि कहाँ एक अकेली अत्यधिक व्यापक भूमिका प्रोडक्शन और गैर-प्रोडक्शन दोनों तक फैलती है। यदि संवेदनशील डेटा प्रायोगिक वर्कलोड के समान खाते में है, तो वही पहले ठीक करने वाली सीमा है।

  2. कुंजियों का प्रबंधन कौन कर सकता है बनाम एन्क्रिप्टेड डेटा तक कौन पहुँच सकता है, इसके लिए आपका मानक क्या है? एन्क्रिप्शन उतना ही मज़बूत है जितना कुंजी प्रबंधन, और कुंजी अभिरक्षा को डेटा पहुँच से अलग करना आपके KMS को कर्तव्यों के पृथक्करण के लिए एक प्रवर्तन बिंदु बना देता है। तय करें कि कौन कुंजियाँ बना, घुमा, और उपयोग कर सकता है, और सुनिश्चित करें कि वह समूह उन लोगों के साथ ओवरलैप न करे जो उन कुंजियों द्वारा सुरक्षित डेटा पढ़ सकते हैं। विनियमित और सरकारी सिस्टम के लिए, यह अक्सर प्रदाता-प्रबंधित कुंजियों और ग्राहक-प्रबंधित कुंजियों या HSM के बीच चुनाव को संचालित करता है, जो अधिक नियंत्रण और कुंजियाँ खोने का अधिक परिचालन जोखिम ले जाते हैं। अपनी वर्तमान कुंजी नीतियाँ लाएँ और जाँचें कि क्या कोई एक पहचान एक कुंजी का प्रबंधन भी कर सकती है और उसके पीछे का डेटा भी पढ़ सकती है, क्योंकि यह एक सामान्य मूक अंतराल है। यदि अभिरक्षा और पहुँच विभाजित नहीं हैं, तो रेस्ट में एन्क्रिप्शन डैशबोर्ड के सुझाव से कम आपकी रक्षा कर रहा है।

  3. आप अपने लैंडिंग ज़ोन में सुरक्षित डिफ़ॉल्ट को केवल अनुशंसित नहीं बल्कि अपरिहार्य कैसे बनाएँगे? गलत कॉन्फ़िगरेशन, न कि विदेशी शोषण, क्लाउड ब्रीच का प्रमुख कारण है, और उपाय निवारक गार्डरेल हैं जो एक सार्वजनिक डेटाबेस या एक अनएन्क्रिप्टेड बकेट को उतरने से पहले रोकते हैं, न कि घटना के बाद अलर्ट। तय करें कि आप डिप्लॉय के समय कौन सी नीतियाँ लागू करेंगे (कोई सार्वजनिक स्टोरेज नहीं, डिफ़ॉल्ट रूप से एन्क्रिप्शन चालू, अनिवार्य टैग) और किसे आप केवल पहचानेंगे और रिपोर्ट करेंगे। एक बड़ी टीम के लिए, इन्हें लैंडिंग ज़ोन और इन्फ्रास्ट्रक्चर-एज़-कोड टेम्पलेट में एनकोड करने का मतलब है कि हर नया खाता बिना प्रति-टीम प्रयास के सुरक्षा विरासत में पाता है, जो सुरक्षा को एक बार-बार आने वाले कर से एक बार के निवेश में बदल देता है। अपने पिछले महीने के गलत कॉन्फ़िगरेशन निष्कर्ष लाएँ और पूछें कि इनमें से किन्हें एक निवारक गार्डरेल सीधे रोक देता। यदि आपकी मुद्रा प्रबंधन केवल जासूसी है, तो किसी के अलर्ट देखने से पहले नुकसान हो सकता है, इसलिए सबसे अधिक प्रभाव वाली जाँचों को रोकथाम की ओर ले जाएँ।

  4. आप उस स्वचालन को तोड़े बिना लंबे समय तक टिकने वाले स्थिर क्रेडेंशियल को कैसे समाप्त करते हैं जो चुपचाप उन पर निर्भर करता है? एम्बेडेड एक्सेस कुंजियाँ जो कभी समाप्त नहीं होतीं, क्लाउड ब्रीच के सबसे सामान्य कारणों में से हैं, क्योंकि एक स्क्रिप्ट, लॉग, या रिपॉज़िटरी में एक अकेली लीक हुई कुंजी एक हमलावर को स्थायी पहुँच सौंप देती है। प्रतिस्पर्धी खिंचाव परिचालनात्मक है: लीगेसी CI जॉब, क्रॉन टास्क, और तीसरे-पक्ष एकीकरण अक्सर मान लेते हैं कि एक स्थिर कुंजी मौजूद है, और इसे अल्पकालिक टोकन या वर्कलोड पहचान फ़ेडरेशन में बदलने में इंजीनियरिंग समय लगता है जिसे किसी ने शेड्यूल नहीं किया। एक बड़ी टीम के लिए, एक साझा माइग्रेशन पथ (टोकन स्वचालित रूप से जारी करें, एक समाप्ति मानक निर्धारित करें, और किसी भी नई लंबे समय टिकने वाली कुंजी पर अलार्म बजाएँ) हर समूह को अपना कमज़ोर उत्तर गढ़ने से रोकता है। उपयोग में हर स्थिर क्रेडेंशियल, उसकी उम्र, उसकी विस्फोट-त्रिज्या, और क्या वह सिस्टम जिसे यह फ़ीड करता है आज फ़ेडरेटेड पहचान स्वीकार कर सकता है, इसकी एक सूची लाएँ। एंटरप्राइज़ और सरकारी सेटिंग्स में, समय सीमा को ऑडिट और प्राधिकरण चक्रों से जोड़ें, क्योंकि एक क्रेडेंशियल जो उसे बनाने वाले व्यक्ति से अधिक टिकता है, ठीक वही निष्कर्ष है जो एक निरंतर प्राधिकरण को रोक देता है।

  5. जब कोई संसाधन गलत कॉन्फ़िगर हो जाता है या एक कुंजी समझौता हो जाती है, तो आप इसे कितनी तेज़ी से पता लगा, नियंत्रित, और ठीक कर सकते हैं, और क्या आपने इसे मापा है? एक सार्वजनिक बकेट या एक अत्यधिक व्यापक भूमिका उतनी ही खतरनाक है जितनी वह खिड़की जो वह खुली रहती है, इसलिए पता लगाने और ठीक करने का औसत समय ही वह संख्या है जो वास्तव में आपके एक्सपोज़र को सीमित करती है। तनाव निवारक गार्डरेल के बीच है जो डिप्लॉय के समय गलती को रोकते हैं और जासूसी मुद्रा प्रबंधन के बीच जो फिसलने वाली चीज़ें पकड़ता है, और आपको दोनों के लिए ईमानदार आँकड़े चाहिए न कि यह आरामदायक धारणा कि गार्डरेल सब कुछ कवर करते हैं। अपनी पिछली तिमाही के गलत कॉन्फ़िगरेशन और ड्रिफ्ट निष्कर्ष टाइमस्टैम्प के साथ लाएँ, प्रवेश से सुधार तक का माध्यिका समय, और एक कुंजी-समझौता रोटेशन के लिए पूर्वाभ्यास रिकॉर्ड। हज़ारों खातों में फैली एंटरप्राइज़ और सरकारी संपत्तियों के लिए, सहमत हों कि उस निष्कर्ष के सुधार का स्वामित्व किसके पास है जिसे स्पष्ट रूप से किसी की टीम का नहीं माना जाता, क्योंकि बिना किसी जवाबदेह प्रतिक्रियादाता वाला एक अलर्ट एक ऐसा अलर्ट है जो एक घटना में परिपक्व हो जाता है।

  6. आप कई क्लाउड, खातों, और टीमों में सुरक्षा मुद्रा को सभी को रेंगने की गति तक धीमा किए बिना कैसे सुसंगत रखेंगे? मल्टी-क्लाउड और मल्टी-अकाउंट संपत्तियाँ तेज़ी से खंडित होती हैं: हर प्रदाता का अपना IAM मॉडल, अपने डिफ़ॉल्ट, और अपनी मुद्रा टूलिंग है, इसलिए एक जगह लागू की गई नीति दूसरी जगह चुपचाप समाप्त हो जाती है। ट्रेड-ऑफ़ केंद्रीय नियंत्रण के बीच है जो सुसंगतता की गारंटी देता है और स्थानीय स्वायत्तता के बीच जो टीमों को तेज़ी से आगे बढ़ने देती है, और किसी भी दिशा में बहुत अधिक झुकना या तो डिलीवरी को बाधित करता है या मानकों को बहने देता है। अपना वर्तमान कवरेज मानचित्र लाएँ: कौन से खाते लैंडिंग-ज़ोन गार्डरेल विरासत में पाते हैं, कौन से अप्रबंधित हैं, और कहाँ एक ही नियंत्रण को प्रदाताओं में तीन अलग-अलग तरीकों से व्यक्त किया गया है। एक बड़े या सार्वजनिक संगठन के लिए, ऑडिट कोण जोड़ें, क्योंकि ऑडिटर हर जगह लागू एक बचाव योग्य मानक की अपेक्षा करते हैं, और एक नियंत्रण जो आपके प्राथमिक क्लाउड में है लेकिन आपके द्वितीयक में नहीं, वह एक अंतराल है जिसे एक दृढ़-निश्चयी हमलावर या मूल्यांकनकर्ता सबसे पहले खोजेगा।

क्षेत्रीय दृष्टिकोण

स्टार्टअप। गति और अस्तित्व जीतते हैं, इसलिए उन सुरक्षित डिफ़ॉल्ट पर पूरी तरह निर्भर रहें जो मुफ़्त में शिप होते हैं: रेस्ट में एन्क्रिप्शन चालू, स्टोरेज निजी जब तक कोई मानव इसे न खोले, रूट खाते पर MFA, और चिपकाई गई एक्सेस कुंजियों के बजाय प्रदाता की अंतर्निर्मित वर्कलोड पहचान। एक CSPM प्लेटफ़ॉर्म खड़ा न करें या ऐसा सूक्ष्म-विभाजन हाथ से न बनाएँ जिसे आप बनाए नहीं रख सकते; एक अकेला गार्डरेल जो इंटरनेट के लिए खोले गए एक डेटाबेस को रोकता है, एक दोपहर के काम के लिए अधिकांश सुरक्षा खरीद लेता है। शुरुआत से ही सब कुछ इन्फ्रास्ट्रक्चर-एज़-कोड में रखें ताकि सख्ती आपके साथ स्केल हो न कि बाद में फिर से लिखना पड़े।

लघु व्यवसाय। बिना किसी समर्पित सुरक्षा इंजीनियर और सीमित बजट के, उन प्रबंधित सेवाओं को प्राथमिकता दें जिनके डिफ़ॉल्ट पहले से ही सख्त हैं और जिनकी कुंजी प्रबंधन आपके लिए संभाली जाती है, बजाय अपनी खुद की KMS अनुशासन बनाने के। क्लाउड सुरक्षा को एक कॉन्फ़िगरेशन-स्वच्छता प्रश्न के रूप में मानें: जानें कि कौन सी बकेट और डेटाबेस मौजूद हैं, उन्हें निजी रखें, MFA की माँग करें, और प्रदाता की मूल मुद्रा जाँचों को चालू करें जो बिना अतिरिक्त लागत के आती हैं। जब आप टूल खरीदें, तो उन्हें प्राथमिकता दें जो शुरुआत से ही सार्वजनिक एक्सपोज़र और अनएन्क्रिप्टेड स्टोरेज को चिह्नित करते हैं, क्योंकि ये दो गलतियाँ अधिकांश टालने योग्य ब्रीच का कारण बनती हैं।

एंटरप्राइज़। असली समस्या हज़ारों खातों और कई टीमों में सुसंगतता की है, इसलिए यह प्लेटफ़ॉर्म का काम है: लैंडिंग ज़ोन जो हर खाते को सख्ती से प्रोविज़न करते हैं, नीति-एज़-कोड के रूप में लागू गार्डरेल, और ड्रिफ्ट के लिए निरंतर स्कैन करता CSPM। IAM मॉडल, कुंजी-अभिरक्षा नियमों, और विभाजन आधार रेखा को मानकीकृत करें ताकि समूह कमज़ोर संस्करण फिर से गढ़ना बंद करें, और हर टीम की बात पर भरोसा करने के बजाय पूरी संपत्ति में मुद्रा को मापें। जैसे-जैसे प्रदाता सेवाएँ जोड़ते हैं और संपत्ति बढ़ती है, नीतियों को वर्तमान रखने के लिए चल रही इंजीनियरिंग बजट करें।

सरकार। खरीद नियम, डेटा निवास अधिदेश, और प्राधिकरण व्यवस्थाएँ हर विकल्प को आकार देती हैं, इसलिए सुरक्षा नियंत्रण ऑडिट प्रमाण के रूप में भी काम करते हैं। डेटा पहुँच से अलग की गई अभिरक्षा वाले FIPS-सत्यापित कुंजी प्रबंधन, राष्ट्रीय सीमाओं के भीतर डेटा रखने वाले अलग किए गए क्षेत्रों, और हस्ताक्षरित, स्कैन किए गए कंटेनर इमेज को सख्त एडमिशन नियंत्रण के साथ प्राथमिकता दें। जो सुरक्षा उपाय आप प्रकाशित कर सकते हैं उन्हें प्रकाशित करें, निरंतर मुद्रा प्रबंधन को सीधे चल रहे प्राधिकरण में फ़ीड करें, और विक्रेताओं से उनके कॉन्फ़िगरेशन डिफ़ॉल्ट उजागर करने और उन विभाजन तथा कुंजी-अभिरक्षा नियंत्रणों का समर्थन करने की माँग करें जो आपकी वर्गीकरण सीमाएँ माँगती हैं।

उदाहरण

स्टार्टअप। एक छोटा स्टार्टअप सब कुछ एक क्लाउड खाते में चलाता है और एक प्लेटफ़ॉर्म टीम को स्टाफ़ नहीं कर सकता, इसलिए यह उन डिफ़ॉल्ट पर निर्भर रहता है जो सुरक्षित शिप होते हैं: डिफ़ॉल्ट रूप से रेस्ट में एन्क्रिप्शन चालू, स्टोरेज बकेट निजी जब तक कोई मानव स्पष्ट रूप से इन्हें न खोले, और रूट खाते पर MFA अनिवार्य। CI में चिपकाई गई लंबे समय टिकने वाली एक्सेस कुंजियों के बजाय, यह प्रदाता की अंतर्निर्मित वर्कलोड पहचान का उपयोग करता है ताकि पाइपलाइन को स्वचालित रूप से अल्पकालिक क्रेडेंशियल मिलें। एक अकेला मुफ़्त गार्डरेल जो इंटरनेट के लिए खोले गए किसी भी डेटाबेस को चिह्नित करता है, उन्हें सबसे सामान्य और सबसे महंगी क्लाउड गलती से बचाता है, इसे स्थापित करने में एक दोपहर की लागत पर।

एंटरप्राइज़। दो क्लाउड प्रदाताओं में हज़ारों खाते चलाने वाली एक मीडिया कंपनी एक लैंडिंग-ज़ोन पैटर्न लागू करती है: हर खाता एक टेम्पलेट से प्रोविज़न किया जाता है जिसमें डिफ़ॉल्ट रूप से रेस्ट-में-एन्क्रिप्शन चालू, स्टोरेज पर कोई सार्वजनिक पहुँच नहीं, अनिवार्य टैग, और गार्डरेल नीतियों की एक आधार रेखा है। CSPM लगातार ड्रिफ्ट के लिए स्कैन करता है, और वर्कलोड पहचान फ़ेडरेशन ने CI सिस्टम के लिए लंबे समय टिकने वाली कुंजियों को समाप्त कर दिया है। जब एक डेवलपर गलती से एक डेटाबेस को इंटरनेट के लिए खोलने की कोशिश करता है, तो एक निवारक नीति परिवर्तन को रोकती है और स्वचालित रूप से एक टिकट दर्ज करती है।

सरकार। एक रक्षा-आसन्न एजेंसी एक अलग किए गए क्लाउड क्षेत्र में संचालित होती है जिसमें नीति द्वारा डेटा निवास लागू किया गया है ताकि कोई डेटा राष्ट्रीय सीमाओं से बाहर न जाए। सबसे संवेदनशील कुंजियाँ FIPS-सत्यापित (फ़ेडरल इन्फ़ॉर्मेशन प्रोसेसिंग स्टैंडर्ड्स) HSM में रहती हैं, कर्तव्यों के पृथक्करण को लागू करने के लिए कुंजी अभिरक्षा को डेटा पहुँच से अलग किया गया है। Kubernetes क्लस्टर सख्त नेटवर्क नीतियों और एडमिशन नियंत्रणों का उपयोग करते हैं; हर कंटेनर इमेज को चलने की अनुमति मिलने से पहले स्कैन और हस्ताक्षरित किया जाता है। निरंतर मुद्रा प्रबंधन सीधे एजेंसी के चल रहे प्राधिकरण प्रमाण में फ़ीड करता है।

व्यावसायिक मामला: प्रेरणाएँ, ROI, और TCO

क्लाउड इन्फ्रास्ट्रक्चर सुरक्षा वह जगह है जहाँ एक छोटा निवेश विनाशकारी, सुर्खी-स्तरीय नुकसान को रोक देता है। स्वामित्व की कुल लागत में CSPM टूलिंग, कुंजी प्रबंधन सेवाएँ, न्यूनतम-विशेषाधिकार IAM और विभाजन डिज़ाइन करने का इंजीनियरिंग समय, और नीतियों को वर्तमान रखने का चल रहा प्रयास शामिल है। ये लागतें वास्तविक लेकिन मामूली हैं। इन्हें छोड़ने की लागत एक अकेला गलत कॉन्फ़िगर किया गया संसाधन है जो एक पूरे ग्राहक डेटाबेस को उजागर कर देता है, साथ ही नियामक जुर्माने, सूचना लागतें, और स्थायी ब्रांड नुकसान जो उसके बाद आते हैं। क्लाउड गलत-कॉन्फ़िगरेशन ब्रीच उद्योग में सबसे सामान्य और सबसे टालने योग्य घटनाओं में से हैं।

स्वचालन और पुनः उपयोग ROI को बढ़ाते हैं। सुरक्षित डिफ़ॉल्ट को लैंडिंग ज़ोन और इन्फ्रास्ट्रक्चर-एज़-कोड टेम्पलेट में एनकोड करें, और हर नया खाता तथा वर्कलोड बिना प्रति-टीम प्रयास के सुरक्षा विरासत में पाता है, जो सुरक्षा को एक बार-बार आने वाले मैनुअल कर से एक बार के प्लेटफ़ॉर्म निवेश में बदल देता है। सरकार और विनियमित एंटरप्राइज़ों के लिए, मज़बूत मुद्रा प्रबंधन प्रमाण को स्वचालित रूप से उत्पन्न करके ऑडिट और निरंतर प्राधिकरण की लागत भी कम करता है। जब आप नेतृत्व के सामने मामला बनाएँ, तो ज़ोर दें कि पहचान और कॉन्फ़िगरेशन परत अब प्राथमिक ब्रीच वेक्टर है, कि गलत कॉन्फ़िगरेशन टाला जा सकता है, और कि गार्डरेल जोखिम और मैनुअल समीक्षा का घर्षण दोनों कम करते हैं।

एंटी-पैटर्न और नुकसान

  • वाइल्डकार्ड अनुमतियाँ। “चीज़ों को काम में लाने के लिए” व्यापक * एक्सेस देना और इसे कभी सख्त न करना।
  • लंबे समय टिकने वाली स्थिर कुंजियाँ। स्क्रिप्ट और CI में एम्बेडेड एक्सेस कुंजियाँ जो कभी समाप्त नहीं होतीं और अंततः लीक हो जाती हैं।
  • समतल नेटवर्क। कोई विभाजन नहीं, इसलिए एक समझौता किया गया होस्ट सब कुछ तक पहुँचता है।
  • दुर्घटनावश सार्वजनिक। डिफ़ॉल्ट या लापरवाह सेटिंग्स के माध्यम से इंटरनेट के सामने उजागर स्टोरेज और डेटाबेस।
  • कुंजी अनुशासन के बिना एन्क्रिप्शन। एन्क्रिप्शन सक्षम करना लेकिन कुंजी पहुँच को व्यापक रूप से खुला छोड़ना या कभी न घुमाना।
  • इमेज में पकाए गए सीक्रेट। कंटेनर इमेज में एम्बेडेड क्रेडेंशियल जो हर जगह फैलते हैं जहाँ इमेज चलती है।
  • अत्यधिक-अनुमति प्राप्त सर्वरलेस भूमिकाएँ। फ़ंक्शन को उनकी ज़रूरत से कहीं अधिक दी गई अनुमतियाँ क्योंकि सीमित करना छोड़ दिया गया था।
  • केवल-ऑडिट मुद्रा। डिप्लॉय के समय रोकने के बजाय घटना के बाद गलत कॉन्फ़िगरेशन का पता लगाना।
  • ड्रिफ्ट को नज़रअंदाज़ करना। चल रहे वातावरण को इन्फ्रास्ट्रक्चर-एज़-कोड से तब तक अलग होने देना जब तक किसी को असली स्थिति न पता हो।

परिपक्वता मॉडल

स्तर 1: आरंभ। जिसे भी संसाधन चाहिए उसके द्वारा संचालित मैनुअल प्रोविज़निंग। व्यापक वाइल्डकार्ड अनुमतियाँ और लंबे समय टिकने वाली स्थिर कुंजियाँ। कोई विभाजन नहीं वाले समतल नेटवर्क। एन्क्रिप्शन असंगत रूप से लागू, यदि बिल्कुल भी। कोई मुद्रा प्रबंधन नहीं; गलत कॉन्फ़िगरेशन तभी सामने आते हैं जब एक घटना प्रश्न को मजबूर करती है।

स्तर 2: विकास। कुछ IAM भूमिकाएँ और MFA दिखाई देते हैं, और प्रमुख स्टोर के लिए रेस्ट में एन्क्रिप्शन चालू किया जाता है, लेकिन अभ्यास टीम-दर-टीम भिन्न है। बुनियादी नेटवर्क टियर डिफ़ॉल्ट-अस्वीकार के बिना मौजूद हैं। कॉन्फ़िगरेशन समीक्षाएँ आवधिक रूप से और हाथ से होती हैं। इन्फ्रास्ट्रक्चर आंशिक रूप से कोड के रूप में परिभाषित है, इसलिए सख्ती इस पर निर्भर करती है कि किस समूह ने खाता प्रोविज़न किया।

स्तर 3: मानकीकरण। अल्पकालिक क्रेडेंशियल के साथ न्यूनतम-विशेषाधिकार RBAC और ABAC पूरे संगठन में दस्तावेज़ीकृत और लागू हैं। विभाजन डिफ़ॉल्ट-अस्वीकार पूर्व-पश्चिम का उपयोग करता है। ट्रांज़िट और रेस्ट में एन्क्रिप्शन डिफ़ॉल्ट रूप से चालू है, कुंजियाँ रोटेशन शेड्यूल पर KMS में हैं और अभिरक्षा डेटा पहुँच से अलग है। कंटेनर और Kubernetes सख्ती एक मानक है, और CSPM हर खाते में लगातार लागू परिभाषित नीतियों के विरुद्ध चलता है।

स्तर 4: प्रबंधन। मुद्रा को मापा जाता है, मान नहीं लिया जाता। आप आधार रेखाओं और लक्ष्यों के विरुद्ध नामित मेट्रिक्स को ट्रैक करते हैं: अपनी न्यूनतम-विशेषाधिकार आधार रेखा के भीतर पहचानों का हिस्सा, गलत कॉन्फ़िगरेशन और ड्रिफ्ट का पता लगाने और ठीक करने का औसत समय, खातों में गार्डरेल और CSPM कवरेज, कुंजी-रोटेशन अनुपालन, और बचे हुए लंबे समय टिकने वाले क्रेडेंशियल की गिनती। निष्कर्षों को विस्फोट-त्रिज्या से त्रिआज किया जाता है, सुधार का एक स्वामी और एक सेवा-स्तर उद्देश्य होता है, और इन संख्याओं पर रुझान डेटा यह तय करता है कि अगला सख्ती प्रयास कहाँ जाएगा।

स्तर 5: संचालन। सुरक्षित डिफ़ॉल्ट लैंडिंग ज़ोन और इन्फ्रास्ट्रक्चर-एज़-कोड में पके हुए हैं ताकि हर संसाधन सख्त पैदा हो, और नियंत्रण संपत्ति तथा खतरे की तस्वीर के बदलने के साथ अनुकूलित होते हैं। सूक्ष्म-विभाजन पहचान-जागरूक नीति का उपयोग करता है; ग्राहक-प्रबंधित कुंजियाँ और HSM अभिरक्षा पृथक्करण के साथ उच्चतम-आश्वासन सिस्टम की रक्षा करते हैं। निवारक गार्डरेल डिप्लॉय के समय गलत कॉन्फ़िगरेशन को रोकते हैं, ड्रिफ्ट स्वतः-पहचाना और ठीक किया जाता है, और मुद्रा प्रमाण स्वचालित रूप से निरंतर प्राधिकरण में फ़ीड करता है। सुरक्षा डिलीवरी और जोखिम योजना के साथ एकीकृत है, और संगठन नियमित रूप से नियंत्रणों को सेवानिवृत्त और पुनः-सीमित करता है जैसे-जैसे प्रदाता, सेवाएँ, और विनियमन बदलते हैं।

चर्चा के लिए विचार

  1. आपके वातावरण में ABAC कहाँ अपनी जटिलता के लायक है बनाम RBAC पर टिके रहना?
  2. आप लीगेसी स्वचालन तोड़े बिना लंबे समय टिकने वाले क्रेडेंशियल कैसे समाप्त करते हैं?
  3. निवारक गार्डरेल और जासूसी मुद्रा प्रबंधन के बीच सही विभाजन क्या है?
  4. उनकी परिचालन लागत को देखते हुए कौन से सिस्टम ग्राहक-प्रबंधित कुंजियों या HSM को उचित ठहराते हैं?
  5. आप न्यूनतम-विशेषाधिकार अनुमतियों को चुपचाप अत्यधिक-विशेषाधिकार में वापस जमा होने से कैसे रोकते हैं?
  6. मल्टी-क्लाउड जटिलता को सुसंगत मुद्रा और नीति के प्रति आपके दृष्टिकोण को कैसे बदलना चाहिए?

मुख्य निष्कर्ष

  • पहचान नई परिधि है; अल्पकालिक क्रेडेंशियल वाली न्यूनतम-विशेषाधिकार IAM में निवेश करें।
  • नेटवर्क को विभाजित करें और वर्कलोड को सूक्ष्म-विभाजित करें ताकि समझौता नियंत्रित रहे।
  • डिफ़ॉल्ट रूप से ट्रांज़िट और रेस्ट में एन्क्रिप्ट करें, और अभिरक्षा के पृथक्करण के साथ KMS/HSM के साथ कुंजियाँ प्रबंधित करें।
  • कंटेनर, Kubernetes, और सर्वरलेस को सख्त करें; रनटाइम और इमेज को पैच रखें।
  • घटना के बाद पहचान की तुलना में निवारक गार्डरेल को प्राथमिकता दें, और मुद्रा को निरंतर प्रबंधित करें।
  • सुरक्षित डिफ़ॉल्ट को लैंडिंग ज़ोन और इन्फ्रास्ट्रक्चर-एज़-कोड में पकाएँ ताकि सुरक्षा स्वचालित रूप से स्केल हो।
  • गलत कॉन्फ़िगरेशन, न कि विदेशी शोषण, क्लाउड ब्रीच का प्रमुख कारण है, और इसे टाला जा सकता है।

संदर्भ और आगे पढ़ने के लिए

  • National Institute of Standards and Technology, SP 800-207: Zero Trust Architecture
  • Center for Internet Security, CIS Benchmarks (cloud providers, Kubernetes, Docker)
  • Cloud Security Alliance, Cloud Controls Matrix and Security Guidance for Cloud Computing
  • NIST, SP 800-190: Application Container Security Guide
  • Liz Rice, Container Security
  • Marco Lancini and others, Cloud security posture and detection engineering literature
  • Provider Well-Architected security pillars (as vendor-neutral architectural guidance)