S3 Bucket Negligence Award, un termen inventat de Corey Quinn , autorul picantelor newsletter și podcast "Last Week in AWS", se referă la politicile security-as-an-afterthought ce au dus la tot felul de rezultate spectaculoase.
Dacă nu sunteți interesați să citiți complet acest modest articol, important de reținut este următorul S3 Bucket policy, pentru reușite și popularitate:
{
"Version":"2012-10-17",
"Statement":[
{
"Sid":"FreeForAll",
"Effect":"Allow",
"Principal": {"AWS": ["\*"]},
"Action":["s3:\*"],
"Resource":
["arn:aws:s3:::mybucket/\*"]
}
]
}
AWS (Amazon Web Services) este o filială a prea-bine cunoscutei Amazon care oferă platforme de on-demand cloud computing.
AWS a fost lansat în martie 2006, în urma cu 13 ani, fiind principalul actor pe piața furnizorilor de platforme cloud, cu un venit raportat pe 2018 de $25.6 miliarde.
Primul serviciu din cadrul AWS a fost S3 (Simple Storage Service), lansat pe 13 martie 2006 (anunțat în aceeași zi), în timp ce IAM (Identity & Access Management) a fost dat spre folosire generală pe 25 februarie 2011, aproape cinci ani mai târziu!.
Ca atare, identity & access management la nivel de S3 este o "struțocămilă" formată din S3 Bucket policies și ACL-uri (Access Control Lists), configurate individual pentru fiecare S3 Bucket .(Evangheliști ai infrastructure-as-code ar menționa aici posibilitatea automatizării).
Se urmează acest ghid simplu pentru a dezlănțui infernul pentru datele utilizatorilor voștri
Voilà!
{
"Version":"2012-10-17",
"Statement":[
{
"Sid":"FreeForAll",
"Effect":"Allow",
"Principal": {"AWS": ["\*"]},
"Action":["s3:\*"],
"Resource":
["arn:aws:s3:::mybucket/\*"]
}
]
}
Dacă aveți nevoie de a reține toate acestea, recomand flaws.cloud, un sandbox cu exerciții cu diverse vulnerabilițăți de S3 și IAM.
Nu vă temeți niciodată! Având în vedere creșterea zilnică a feature-urilor în AWS, și ca atare a complexității și suprafeței vulnerabile, există mereu posibilitatea de a împiedica buna funcționare a politicilor și a verificărilor create de echipele de [SecOps](https://blyx.com/2018/07/18/my-arsenal-of-aws-security-tools/ ).