לפני שלושה חודשים קיבלתי מייל מאדם שלא הכרתי. "דניאל שלום, אני אנליסט אבטחה. גיליתי ש-S3 bucket של חברה X פתוח לציבור. יש בו מאגר של 8,000 לקוחות עם שמות, טלפונים, ומיילים. אני נחמד ואני מודיע. תעדכן אותם". והוא חתם והפסיק לכתוב.

חברה X הייתה לקוחה שלנו ולא ידעתי על ה-bucket הזה. מי הגדיר אותו? לא אני. ככל הנראה היה מפתח פרילנס שיצר אותו לפני שנה לפרויקט נקודתי, ושכח לסגור אותו. הקובץ הזה ישב פתוח לאינטרנט במשך 11 חודשים. כל אחד יכול היה להוריד אותו.

צלצלתי למנכ"ל. סגרנו את ה-bucket תוך 10 דקות. אבל המידע שכבר היה זמין, אין דרך לדעת מי הוריד מה במהלך 11 החודשים. ה-AWS לוגים שמרו מידע רק על ה-30 ימים האחרונים.

bucket פתוח באינטרנט זה לא רק תקלה טכנית, זה חשיפה רגולטורית של חודשים

עלות האירוע: דיווח רשמי לרשות להגנת הפרטיות, יעוץ משפטי, פנייה לכל הלקוחות שנפגעו. בערך 80 אלף שקל. ובעיקר, מבוכה. הם נפגעו תדמיתית כי החדשות הסתובבו.

מה זה אבטחת ענן לעסקים ולמה זה לא ברירת מחדל

טענה נפוצה היא: "הענן הוא של אמזון, מיקרוסופט או גוגל, ולכן הוא כבר מאובטח". הספק אכן מאבטח את התשתית שבאחריותו, אבל הלקוח עדיין אחראי להגדרות החשבון, לזהויות, להרשאות ולמידע שהוא מעלה.

ב-AWS יש מודל שנקרא Shared Responsibility. אמזון אחראית על אבטחת הענן עצמו (השרתים הפיזיים, ההיפר-וויזרים, התשתית). אתה אחראי על אבטחת מה שאתה שם בענן (ההגדרות, ההרשאות, הצפנה, חוקים).

אם השארת S3 bucket פתוח, זה לא באג של אמזון. זו תקלה אצלך. אם נתת מפתח גישה לעובד ושכחת לבטל אותו, זה אתה. אם השרת שלך ב-EC2 חשוף לכל העולם עם פורט SSH פתוח, זה אתה.

הטעויות שאני רואה שוב ושוב

לאחר 6 שנים של עבודה עם לקוחות בענן, יש 4 טעויות שאני רואה כמעט בכל סקירה ראשונה.

ראשונה, S3 buckets פתוחים. אנשים מעלים קובץ "רק לבדיקה". המפתח מגדיר את ה-bucket "public" כדי שיהיה מהיר לבדוק. ואז עוברים הלאה. אף אחד לא חוזר.

שנייה, סיסמאות במקום מפתחות API. עדיין יש עסקים שעובדים עם access keys ב-Git כי "ככה זה מהר". כל הקוד גלוי באינטרנט אם המאגר ציבורי, ועם זה כל המפתחות.

שלישית, הרשאות יתר. כל מפתח מקבל AdministratorAccess "כדי שיוכל לעבוד בלי להפריע לו". זה כמו לתת לאינסטלטור מפתח לכספת בבית כדי שיוכל להחליף ברז.

רביעית, אין הצפנה. נתונים יושבים ב-RDS או ב-DynamoDB בלי הצפנה במנוחה. בהגדרת ברירת מחדל AWS מציע הצפנה. הרבה לא מסמנים את התיבה. אחר כך פורצים, ופותחים את ה-DB ישירות.

איך אנחנו עוצרים את זה

אצלנו ב-SecureOps זה תהליך של 3 שלבים.

ראשון, סקר. סורקים את כל החשבון. מוצאים את כל הקונפיגורציות הבעייתיות. בדרך כלל מוצאים 50-150 ממצאים בעסק שלא עשה את זה אף פעם. רובם נסגרים תוך שעות.

שני, מדיניות אוטומטית. מטמיעים את AWS Config ואת Security Hub, או את Azure Security Center, או את Google Security Command Center. המערכת מתחילה לפקח על ההגדרות באופן רציף. אם מישהו פותח bucket חדש פתוח, היא צועקת.

שלישי, ניטור. ה-MDR שלנו רואה גם את האירועים בענן. אם מישהו מנסה להוריד את כל ה-bucket בבת אחת מ-IP חשוד, זה דולק באור אדום.

אבטחת ענן לעסקים: השורה התחתונה

הענן הוא לא קופסה מאובטחת אוטומטית. הוא קופסת לגו ענקית שאתה בונה איתה. אם אתה בונה לא טוב, היא לא תהיה מאובטחת. אם אתה מבקש ממהנדס שיודע, היא תהיה.

עסקים שעוברים לענן בלי תכנון אבטחה מסודר בודקים כמה זול זה בחודשים הראשונים, ובסוף משלמים פעמיים אחרי שמשהו קורה.

אם סביבת הענן כוללת מידע קריטי, קראו גם על גיבוי Microsoft 365 לעסק. לתכנון וניהול מלא עברו אל שירותי הענן לעסקים.

מתי בפעם האחרונה מישהו עבר על ההגדרות של חשבון AWS או Azure שלך באופן שיטתי?