Cloud-Berechtigungen: die wichtigste Regel ist das Minimum
Prinzipien
Jeder Dienst erhält seine eigene Identität mit genauen Berechtigungen; Menschen erhalten temporären Zugang über Rollen statt fester Schlüssel; und Zwei-Faktor-Authentifizierung ist für jedes Verwaltungskonto Pflicht.
Das Wurzelkonto ist gesperrt und wird nicht täglich genutzt.
Berechtigungswucherung vermeiden
„Nur zum Testen“ gewährte Berechtigungen bleiben für immer. Setzen Sie einen Ablauf und prüfen Sie periodisch, wer tatsächlich worauf zugriff — Cloud-Werkzeuge können auf nie genutzte Berechtigungen hinweisen, und das ist die lohnendste Liste zum Löschen.
Trennung
Getrennte Konten oder Projekte für Produktion und andere Umgebungen. Eine starke Trennung verhindert das häufige Szenario, in dem ein Entwicklungsskript echte Daten berührt.
Im Detail
Protokollieren Sie Verwaltungsaktionen im Konto und warnen Sie bei sensiblen Ereignissen: Schlüsselerzeugung, Richtlinienänderung, abgeschaltete Protokollierung und Zugriff aus einer ungewöhnlichen Region. Das Abschalten von Protokollen ist meist der erste Schritt eines Angreifers — weshalb die Warnung darauf zu den wichtigsten gehört.