Как Moeve усилила облачную безопасность с CloudFormation Hooks
В статье рассказывается, как Moeve (бывшая Cepsa) использует AWS Control Tower, CloudFormation Guard Hooks и StackSets, централизует S3 для хуков и требует деплой через IaC/CDK, чтобы блокировать небезопасные ресурсы и упростить соответствие политикам. CloudFormation Guard hooks: логирование, роли и обход блокировок
В статье показан CloudFormation-шаблон: S3-бакет с AES256, SSL-only, lifecycle и коротким хранением логов, IAM-роль с правами на S3 и два Guard hook'а для API Gateway. Описан фильтр, исключающий стек с хуками, чтобы не блокировать деплой. Защитите API Gateway: кастомные хуки CloudFormation
Блокируют развертывание небезопасных методов. Два правила проверяют ApiKeyRequired или AuthorizationType и останавливают deploy с понятной ошибкой в CI/CD. Для старых развёртываний предусмотрен метаданные‑обход.
Подробности: https://aws.amazon.com/blogs/devops/moeve-controlling-resource-deployment-at-scale-with-aws-cloudformation-guard-hooks/
#en
@devo_pes | Другие наши каналы
Post #7252
383
- 👍 1