4.3

View in English

4.3 インフラストラクチャとクラウドのセキュリティ

概要と動機

アプリケーションはインフラストラクチャの上で動き、今日ではそのインフラストラクチャは、大部分がクラウドベースで、ソフトウェア定義で、常に変化しています。一人のエンジニアが、従来の変更管理が想定しなかった規模と速度で、一つのコマンドでデータベースをプロビジョニングし、ネットワーク経路を開き、権限を与えられるようになりました。その力こそ、風変わりなエクスプロイトではなく誤設定が、クラウドの侵害の主因である理由です。誤って公開されたストレージバケットや、広すぎるアクセスロールは、組織全体のデータを数秒で露出させえます。

大企業にとって、クラウドインフラストラクチャは、複数のプロバイダー、数千のアカウント、マネージドサービス、コンテナ、サーバーレス関数の混在にまたがります。攻撃面は静的な境界ではありません。リソースとアイデンティティの、生きて広がる集まりです。政府にとっては、同じ複雑さが、あらゆるアーキテクチャの選択を形づくる、厳格な認可の制度、データ所在地の義務、機密区分の境界と出会います。どちらでも、アイデンティティの層が新しい境界になりました。誰が、どのリソースに、どんな条件のもとで、何をしてよいか。

本章は、その基盤の保護を扱います。アイデンティティとアクセスの管理(IAM)、ネットワークのセグメンテーション、暗号化と鍵管理、コンテナとサーバーレスのワークロードのセキュリティ、そして速く動くクラウドの資産群が危険へとずれるのを防ぐ継続的な態勢管理。

主要原則

  • アイデンティティが境界です。 アクセスの決定は、ネットワーク上の位置ではなく、強いアイデンティティときめ細かな認可にかかっています。
  • 常に最小権限。 人間であれマシンであれ、すべてのアイデンティティは必要な最小限の権限を得て、それ以上は得ません。
  • 封じ込めるために分割する。 ネットワークとワークロードを分割し、一つの領域の侵害が自由に広がれないようにします。
  • あらゆる所で暗号化する。 転送中と保存時のデータを、よく管理された鍵で、既定で保護します。
  • 不変で宣言的。 インフラストラクチャをコード(IaC)として定義し、不変にデプロイし、ずれを欠陥として扱います。
  • 継続的な検証。 態勢は一度きりの監査ではありません。継続的にスキャンして徹底します。
  • セキュアな既定の設定。 どのリソースの既定の状態も、開かれているのではなく、閉じられているべきです。

推奨事項

アイデンティティとアクセスの管理を意図して設計する

IAMはクラウドセキュリティの最も重要な部分であり、最も頻繁に誤管理される部分です。

  • 職務ごとに権限を与えるロールベースのアクセス制御(RBAC) と、よりきめ細かく文脈を考慮した決定が必要な所(タグ、環境、データの分類、時間に基づく)の属性ベースのアクセス制御(ABAC) を使います。
  • 長寿命の静的な資格情報を排除し、短命で自動的に発行されるトークンとワークロードアイデンティティのフェデレーションを採用します。
  • すべての人間のアクセスにMFA(多要素認証)を徹底し、特権的な操作には強い認証を要求します。
  • 最小権限を厳格に適用します。ゼロから始めて、権限を意図して加えます。使われていない権限を定期的にレビューして刈り込みます。アクセスは積み上がる傾向があります。
  • 単一のアイデンティティが、機微な変更を行うことと承認することの両方をできないよう、職務を分離します。
  • 専用のアカウントやプロジェクトを使い、環境(本番、ステージング、開発)の間と事業部門の間に固い境界を作ります。

ネットワークを分割し、ワークロードをマイクロセグメント化する

フラットなネットワークは、攻撃者が一度入ると横方向に歩き回れるようにします。分割して封じ込めます。

  • ネットワークレベルで層とゾーンに分割し、各層が正当に必要とするトラフィックだけを許します。
  • マイクロセグメンテーションを適用し、個々のワークロードが、広いサブネットのルールではなく、アイデンティティを認識する方針によって徹底される、必要な特定のピアとだけ通信するようにします。
  • 東西のトラフィックを既定で拒否し、明示的な許可ルールを要求します。
  • 機微なデータストアを、インターネットへの直接の露出がないプライベートサブネットに置き、管理された経路だけを通して到達できるようにします。
  • 可能な所では、公衆インターネット経由でルーティングするのではなく、マネージドサービスへのプライベート接続を使います。

データを暗号化し、鍵を適切に管理する

暗号化は、その背後の鍵管理の強さにしかなりません。

  • 内部のサービス間トラフィックを含むあらゆる所で、現行のTLS(トランスポート層セキュリティ)で転送中を暗号化します。
  • すべてのストレージ、データベース、バックアップを、既定で保存時に暗号化します。
  • 鍵管理サービス(KMS) で鍵を管理し、最も保証の高い鍵と規制要件にはハードウェアセキュリティモジュール(HSM) を使います。
  • 鍵を予定に沿ってローテーションし、侵害の疑いがあるときの迅速なローテーションをサポートします。
  • 鍵を使い管理できる人を、データにアクセスできる人とは別に制御して監査し、鍵の保管が職務の分離を徹底するようにします。
  • 規制や契約上の信頼が、プロバイダーではなく組織が鍵を保持することを求める場合は、顧客管理の鍵を検討します。

コンテナ、Kubernetes、サーバーレスを保護する

各コンピュートのモデルは、独自のリスクをもたらします。

  • コンテナ: 最小限の信頼されたベースイメージから構築し、デプロイ前にイメージの脆弱性をスキャンし、非rootで実行し、可能な所ではファイルシステムを読み取り専用にし、シークレットをイメージに決して焼き込みません。
  • Kubernetes: RBACを有効にしてサービスアカウントのスコープを狭くし、マイクロセグメンテーションのためにネットワークポリシーを適用し、アドミッションコントローラーとポリシーエンジンで標準を徹底し、特権コンテナを制限し、機微なワークロードを隔離し、コントロールプレーンとノードにパッチを当て続けます。
  • サーバーレス: 各関数の実行ロールに最小権限を適用し(権限過剰の一般的な原因)、すべてのイベント入力を検証し、プラットフォームのシークレットストアでシークレットを管理し、異常な呼び出しのパターンを監視します。

モデルが何であれ、ランタイムにパッチを当て、イメージを新鮮に保ちます。コンテナは、その中のソフトウェアの分だけ安全です。

クラウドのセキュリティ態勢を継続的に管理する

クラウドは、定期的な手作業の監査が追いつくには、あまりに速く変化します。

  • クラウドセキュリティ態勢管理(CSPM) のツールを採用し、アカウントにわたる誤設定、公開された露出、方針違反を継続的に検知します。
  • セキュリティ方針をコードとして定義し、デプロイ時に徹底して、悪い設定が着地する前にブロックされるようにします。
  • 検知(事後のアラート)より予防(誤設定を止めるガードレール)を好み、両方を組み合わせます。
  • リソースとアイデンティティの正確な目録を維持します。見えないものは守れません。
  • 宣言されたインフラストラクチャ・アズ・コードと、実際に動いている状態の間のずれを追跡して是正します。

トレードオフ: 長所と短所

決定長所短所
RBAC単純で、理解しやすく、監査しやすい粗い。規模でロールが爆発する
ABACきめ細かく、文脈を考慮し、タグでスケールする設計と推論が複雑
プロバイダー管理の鍵(KMS)易しく、統合され、運用の負担が低いプロバイダーが保管する。制御が少ない
顧客管理の鍵/HSM完全な制御。厳格な義務を満たす運用のオーバーヘッド。鍵を失うリスク
予防的なガードレール誤設定が起こる前に止める正当な作業をブロックしうる。調整が必要
検知的なCSPMのみ柔軟でブロックしない検知の前に損害が起こりうる
マイクロセグメンテーション強い横移動の封じ込め運用の複雑さ。方針の乱立

支配的なトレードオフは、制御対運用の負担です。より厳しい統制(顧客管理の鍵、厳格なマイクロセグメンテーション、ABAC)はリスクを減らしますが、小さなチームが維持するのに苦労する専門知識と保守を要求します。正しい水準は、データがどれだけ機微で、どんな規制が適用されるかによります。実用的なアプローチは、全員に強いセキュアな既定を層にし、それから最もリスクの高いシステムのために追加の厳密さを取っておき、セキュアな選択が手作業の規律ではなく既定になる、自動化されたガードレールを好みます。

チームで議論すべき問い

  1. 固いアカウントやプロジェクトの境界をどこに引き、それぞれの内側に何が属しますか。 専用のアカウントとプロジェクトは、クラウドが与える最も強い封じ込めを作るので、開発での侵害が本番に届かず、一つの事業部門が別の部門のデータに触れられません。資産群が数千のアカウントに育つ前に、境界の方式を決めてください。フラットな構造に隔離を後付けするのは遅くリスクが高いからです。企業と政府の仕事では、これらの境界は、環境の分離、データの分類、監査人が見ることを期待する影響範囲の制限にもきれいに対応します。今どのワークロードがアカウントを共有しているかの現在の図を持ち込み、一つの広すぎるロールが本番と非本番をまたぐ所に印を付けてください。機微なデータが実験的なワークロードと同じアカウントにあるなら、それが最初に直す境界です。

  2. 誰が鍵を管理でき、誰が暗号化されたデータにアクセスできるかの標準は何ですか。 暗号化は鍵管理の分だけ強く、鍵の保管をデータのアクセスから分離することは、KMSを職務の分離の徹底点に変えます。誰が鍵を作成、ローテーション、使用してよいかを決め、その集合が、それらの鍵が守るデータを読める人々と重ならないようにしてください。規制対象と政府のシステムでは、これはしばしば、プロバイダー管理の鍵と、より多くの制御と鍵を失う運用上のリスクを伴う顧客管理の鍵やHSMの選択を駆動します。現在の鍵の方針を持ち込み、単一のアイデンティティが鍵を管理し、かつその背後のデータを読めるかを確認してください。それはよくある静かなギャップだからです。保管とアクセスが分かれていなければ、保存時の暗号化は、ダッシュボードが示すより少ししかあなたを守っていません。

  3. セキュアな既定を、単に推奨するのではなく、ランディングゾーンで避けられないものにするにはどうしますか。 風変わりなエクスプロイトではなく誤設定がクラウドの侵害の主因で、その修正は、事後のアラートではなく、公開されたデータベースや暗号化されていないバケットが着地する前にブロックする、予防的なガードレールです。どの方針をデプロイ時に徹底し(公開ストレージなし、既定で暗号化、必須のタグ)、どれを検知して報告するだけにするかを決めてください。大きなチームにとって、これらをランディングゾーンとインフラストラクチャ・アズ・コードのテンプレートに符号化することは、すべての新しいアカウントがチームごとの労力なしに保護を引き継ぐことを意味し、セキュリティを繰り返す税から一度きりの投資に変えます。直近一か月の誤設定の発見を持ち込み、予防的なガードレールがそのうちどれを完全に止めたかを問ってください。態勢管理が検知的なだけなら、誰もアラートを見る前に損害が起こりうるので、最も影響の大きいチェックを予防に移してください。

  4. それに静かに依存している自動化を壊さずに、長寿命の静的な資格情報をどう排除しますか。 決して期限切れにならない埋め込まれたアクセスキーは、クラウドの侵害の最もよくある原因の一つです。スクリプト、ログ、リポジトリでの一つの漏洩した鍵が、攻撃者に持続的なアクセスを渡すからです。相反する引力は運用上のものです。レガシーのCIジョブ、cronタスク、サードパーティの統合は、静的な鍵が存在すると想定していることが多く、それを短命のトークンやワークロードアイデンティティのフェデレーションに切り替えるには、誰も予定していないエンジニアリングの時間がかかります。大きなチームにとって、共有の移行経路(トークンを自動的に発行し、期限の標準を設定し、新しい長寿命の鍵にアラートを出す)は、各グループが独自のより弱い答えを発明するのを防ぎます。使用中のすべての静的な資格情報の目録、その経過日数、影響範囲、それが供給するシステムが今フェデレーションされたアイデンティティを受け入れられるかを持ち込んでください。企業と政府の設定では、期限を監査と認可のサイクルに結びつけてください。それを作った人より長生きする資格情報は、まさに継続的な認可を止める指摘だからです。

  5. リソースが誤設定されたり鍵が侵害されたりしたとき、どれだけ速く検知し、封じ込め、是正でき、それを測定しましたか。 公開されたバケットや広すぎるロールは、それが開いたままの窓の分だけ危険なので、検知と是正の平均時間が、露出を実際に限る数字です。緊張は、デプロイ時に間違いを止める予防的なガードレールと、すり抜けたものを捉える検知的な態勢管理の間にあり、ガードレールがすべてをカバーするという心地よい想定ではなく、両方の誠実な数字が必要です。直近四半期の誤設定とずれの発見をタイムスタンプ付きで、導入から是正までの中央値の時間、鍵の侵害のローテーションの演習の記録を持ち込んでください。数千のアカウントにまたがる企業と政府の資産群では、誰のチームも明らかに所有しない発見の是正を誰が所有するかに合意してください。責任ある対応者のいないアラートは、インシデントへと年を取るアラートだからです。

  6. 全員を遅くすることなく、複数のクラウド、アカウント、チームにわたってセキュリティの態勢をどう一貫させますか。 マルチクラウドとマルチアカウントの資産群は、素早く断片化します。各プロバイダーが独自のIAMモデル、独自の既定、独自の態勢ツールを持つので、一か所で徹底された方針が、別の所で静かに失効します。トレードオフは、一貫性を保証する中央の制御と、チームが素早く動ける局所的な自律の間にあり、どちらかに寄りすぎると、デリバリーがボトルネックになるか、標準がずれます。現在のカバレッジの地図を持ち込んでください。どのアカウントがランディングゾーンのガードレールを引き継ぎ、どれが管理されておらず、同じ統制がプロバイダーをまたいで三通りに表現されている所はどこか。大きなあるいは公的な組織では、監査の角度を加えてください。監査人はあらゆる所に適用される一つの擁護できる標準を期待し、主のクラウドにあって副のクラウドにない統制は、決意した攻撃者や評価者が最初に見つけるギャップだからです。

セクター別の視点

スタートアップ。 速度と生存が勝つので、無料で付いてくるセキュアな既定に全面的に頼ってください。保存時の暗号化をオン、人間が開かない限りストレージはプライベート、ルートアカウントにMFA、貼り付けたアクセスキーの代わりにプロバイダー組み込みのワークロードアイデンティティ。保守できないCSPMのプラットフォームを立ち上げたり、マイクロセグメンテーションを手作りしたりしてはいけません。インターネットに開かれたデータベースをブロックする単一のガードレールが、午後一回分の仕事で保護のほとんどを買います。最初からすべてをインフラストラクチャ・アズ・コードに保ち、強化が後の書き直しではなく、あなたとともにスケールするようにします。

小規模事業者。 専任のセキュリティエンジニアがおらず予算も厳しいので、自前のKMSの規律を築くのではなく、既定がすでに強化され、鍵管理が代わりに扱われるマネージドサービスを好んでください。クラウドセキュリティを設定の衛生の問題として扱います。どのバケットとデータベースが存在するかを知り、プライベートに保ち、MFAを要求し、追加費用なしで付いてくるプロバイダーのネイティブな態勢チェックをオンにします。ツールを買うときは、公開された露出と暗号化されていないストレージを最初から旗を立てるものを好んでください。その二つの間違いが、避けられた侵害のほとんどを引き起こすからです。

大企業。 本当の問題は、数千のアカウントと多くのチームにわたる一貫性なので、仕事はプラットフォームの仕事です。すべてのアカウントを強化してプロビジョニングするランディングゾーン、方針をコードとして徹底するガードレール、ずれを継続的にスキャンするCSPM。IAMのモデル、鍵の保管のルール、セグメンテーションのベースラインを標準化し、グループがより弱い版を再発明するのをやめるようにし、各チームの言葉を信頼するのではなく、資産群全体で態勢を測定します。プロバイダーがサービスを加え、資産群が育つにつれて方針を最新に保つ、継続的なエンジニアリングに予算を付けます。

政府。 調達規則、データ所在地の義務、認可の制度があらゆる選択を形づくるので、セキュリティ統制は監査の証拠を兼ねます。データのアクセスから保管が分離された、FIPS検証済みの鍵管理、データを国境の内側に保つ隔離されたリージョン、署名されスキャンされた、厳格なアドミッション制御を伴うコンテナイメージを好んでください。できる安全策を公開し、継続的な態勢管理を継続的な認可に直接流し込み、ベンダーに、既定の設定を開示し、機密区分の境界が求めるセグメンテーションと鍵の保管の統制をサポートするよう求めます。

事例

スタートアップ。 小さなスタートアップは、すべてを一つのクラウドアカウントで運用し、プラットフォームチームに人員を置けないので、セキュアに出荷される既定に頼ります。既定で保存時の暗号化がオン、人間が明示的に開かない限りストレージのバケットはプライベート、ルートアカウントにMFAが必須。CIに貼り付けた長寿命のアクセスキーの代わりに、プロバイダー組み込みのワークロードアイデンティティを使い、パイプラインが短命の資格情報を自動的に得ます。インターネットに開かれたデータベースに旗を立てる単一の無料のガードレールが、午後一回の設定コストで、最もよくある最も高価なクラウドの間違いから彼らを救います。

大企業。 二つのクラウドプロバイダーにわたる数千のアカウントを運用するメディア企業は、ランディングゾーンのパターンを徹底します。すべてのアカウントは、既定で保存時の暗号化がオン、ストレージへの公開アクセスなし、必須のタグ、ガードレール方針のベースラインを持つテンプレートからプロビジョニングされます。CSPMがずれを継続的にスキャンし、ワークロードアイデンティティのフェデレーションがCIシステムの長寿命の鍵を排除しました。開発者が誤ってデータベースをインターネットに開こうとすると、予防的な方針が変更をブロックし、自動的にチケットを起票します。

政府。 防衛に隣接する機関は、データ所在地が方針で徹底され、データが国境を出ない、隔離されたクラウドリージョンで運用しています。最も機微な鍵は、FIPS(連邦情報処理標準)検証済みのHSMに置かれ、鍵の保管はデータのアクセスから分離され、職務の分離が徹底されます。Kubernetesクラスターは厳格なネットワークポリシーとアドミッション制御を使い、すべてのコンテナイメージは、実行を許される前にスキャンされ署名されます。継続的な態勢管理は、機関の継続的な認可の証拠に直接流れ込みます。

ビジネスケース: 動機、ROI、TCO

クラウドインフラストラクチャのセキュリティは、小さな投資が壊滅的で見出しになる損失を未然に防ぐ所です。総所有コストには、CSPMのツール、鍵管理サービス、最小権限のIAMとセグメンテーションを設計するエンジニアリングの時間、方針を最新に保つ継続的な労力が含まれます。これらのコストは本物ですが控えめです。飛ばすコストは、一つの誤設定されたリソースが顧客データベース全体を露出させ、それに続く規制上の罰金、通知のコスト、長引くブランドの損害です。クラウドの誤設定による侵害は、業界で最もよくあり、最も防げたインシデントの一つです。

自動化と再利用がROIを増幅します。セキュアな既定をランディングゾーンとインフラストラクチャ・アズ・コードのテンプレートに符号化すれば、すべての新しいアカウントとワークロードが、チームごとの労力なしに保護を引き継ぎ、セキュリティを繰り返す手作業の税から、一度きりのプラットフォーム投資に変えます。政府と規制対象の企業にとって、強い態勢管理は、証拠を自動的に作ることで、監査と継続的な認可のコストも下げます。リーダーシップに論拠を示すときは、アイデンティティと設定の層が今や主要な侵害の経路であること、誤設定は防げること、ガードレールがリスクと手作業のレビューの摩擦の両方を削ることを強調してください。

アンチパターンと落とし穴

  • ワイルドカードの権限。 「動かすために」広い*のアクセスを与え、二度と締めないこと。
  • 長寿命の静的な鍵。 スクリプトやCIに埋め込まれ、決して期限切れにならず、いずれ漏洩するアクセスキー。
  • フラットなネットワーク。 セグメンテーションがなく、一つの侵害されたホストがすべてに届くこと。
  • うっかり公開。 既定や不注意な設定を通じて、インターネットに露出されたストレージとデータベース。
  • 鍵の規律のない暗号化。 暗号化を有効にしても、鍵へのアクセスを広く開いたままにするか、ローテーションしないこと。
  • イメージに焼き込まれたシークレット。 コンテナイメージに埋め込まれた資格情報が、イメージが動くあらゆる所に広がること。
  • 権限過剰なサーバーレスのロール。 スコープ付けが飛ばされたために、必要よりはるかに多くを与えられた関数。
  • 監査だけの態勢。 デプロイ時に防ぐのではなく、誤設定を事後に検知すること。
  • ずれの無視。 本当の状態を誰も知らなくなるまで、動いている環境がインフラストラクチャ・アズ・コードから乖離するのを許すこと。

成熟度モデル

レベル1: 開始。 リソースを必要とする誰かによって駆動される手作業のプロビジョニング。広いワイルドカードの権限と長寿命の静的な鍵。セグメンテーションのないフラットなネットワーク。暗号化は、あるとしても一貫せず適用されます。態勢管理はなく、誤設定はインシデントが問いを強いた後にだけ表面化します。

レベル2: 発展。 一部のIAMロールとMFAが現れ、主要なストアには保存時の暗号化がオンになりますが、実践はチームごとに異なります。基本的なネットワークの層はありますが、既定の拒否はありません。設定のレビューは定期的に手作業で行われます。インフラストラクチャは部分的にコードとして定義されるので、強化は、どのグループがアカウントをプロビジョニングしたかに依存します。

レベル3: 標準化。 短命の資格情報を伴う最小権限のRBACとABACが、文書化されて組織全体で徹底されています。セグメンテーションは東西の既定の拒否を使います。転送中と保存時の暗号化は既定でオンで、鍵はKMSにあって、ローテーションの予定を持ち、保管はデータのアクセスから分離されています。コンテナとKubernetesの強化は標準で、CSPMは、すべてのアカウントに一貫して適用される定義済みの方針に対して動きます。

レベル4: 管理。 態勢は、想定されるのではなく測定されます。ベースラインと目標に対して、名前のある指標を追跡します。最小権限のベースライン内にあるアイデンティティの割合、誤設定とずれの検知と是正の平均時間、アカウントにわたるガードレールとCSPMのカバレッジ、鍵のローテーションの遵守、残る長寿命の資格情報の数。発見は影響範囲でトリアージされ、是正には所有者とサービスレベル目標があり、これらの数字の傾向データが、次の強化の労力をどこに向けるかを駆動します。

レベル5: オーケストレーション。 セキュアな既定がランディングゾーンとインフラストラクチャ・アズ・コードに焼き込まれ、すべてのリソースが強化された状態で生まれ、統制は資産群と脅威の状況が変わるにつれて適応します。マイクロセグメンテーションはアイデンティティを認識する方針を使い、顧客管理の鍵とHSMが、保管の分離とともに最も保証の高いシステムを守ります。予防的なガードレールがデプロイ時に誤設定をブロックし、ずれは自動的に検知され是正され、態勢の証拠が継続的な認可に自動的に流れます。セキュリティはデリバリーとリスクの計画と統合され、組織は、プロバイダー、サービス、規制が変わるにつれて、統制を日常的に退役させ、スコープを再設定します。

議論のためのアイデア

  1. あなたの環境で、ABACがその複雑さに見合うのはどこで、RBACに留まるのはどこですか。
  2. レガシーの自動化を壊さずに、長寿命の資格情報をどう排除しますか。
  3. 予防的なガードレールと検知的な態勢管理の、正しい分担は何ですか。
  4. 運用コストを考えると、どのシステムが顧客管理の鍵やHSMを正当化しますか。
  5. 最小権限の権限が、静かに権限過剰へと積み上がり戻るのをどう防ぎますか。
  6. マルチクラウドの複雑さは、一貫した態勢と方針へのアプローチをどう変えるべきですか。

要点

  • アイデンティティが新しい境界です。短命の資格情報を伴う最小権限のIAMに投資します。
  • ネットワークを分割し、ワークロードをマイクロセグメント化して、侵害を封じ込めます。
  • 転送中と保存時を既定で暗号化し、KMS/HSMと保管の分離で鍵を管理します。
  • コンテナ、Kubernetes、サーバーレスを強化し、ランタイムとイメージにパッチを当て続けます。
  • 事後の検知より予防的なガードレールを好み、態勢を継続的に管理します。
  • セキュアな既定をランディングゾーンとインフラストラクチャ・アズ・コードに焼き込み、保護が自動的にスケールするようにします。
  • 風変わりなエクスプロイトではなく誤設定がクラウドの侵害の主因で、それは防げます。

参考文献とさらなる読み物

  • National Institute of Standards and Technology, SP 800-207: Zero Trust Architecture
  • Centre for Internet Security, CIS Benchmarks (cloud providers, Kubernetes, Docker)
  • Cloud Security Alliance, Cloud Controls Matrix and Security Guidance for Cloud Computing
  • NIST, SP 800-190: Application Container Security Guide
  • Liz Rice, Container Security
  • Marco Lancini and others, Cloud security posture and detection engineering literature
  • Provider Well-Architected security pillars (as vendor-neutral architectural guidance)