Predictive model.
Все мы знаем, что в большинстве своем компании пытаются строить модели угроз. Но это частенько просто модели, где мы насаживаем вероятные угрозы на инструменты.
Представим ситуацию. Все же любят root в докер файле. Так же, как и считается, что из-за пары кривых контейнеров теперь все должны обязательно убирать рут.
А что если взглянуть на эту же ситуацию через модель сыра. По простому модель швейцарского сыра гласит: Чем больше слоев с дырками вы создатите, тем меньше вероятность прохождения инцидентна через эти слои. Однако, существует и другое правило - Больше систем, больше вероятностей катастрофы.
Отсюда закономерный вопрос. Допустим есть бекенд в облаке. Как вы думаете, в каком месте находится слой сыра под названием root в докер файле?
На последнем. Внезапно. Потому что в проектировании, я понял, что нужно отталкиваться в первую очередь от первых кусочков. А там - физическая инфраструктура, сети, облачная инфраструктура, ролевая в облачной, ролевая в подписке, виртуальная сеть в подписке, ролевая над сетью, папки с ресурсами, ролевая в папках, бастион хосты, выделенные сети под бастионы, правила для сетей, пользователи внутри бастионов, впны в бастионы, SIEM и AV в бастионах, затем сами хосты с бд, кубиками, SIEM и AV в них, затем сами кубики с RBAAC, сетями внутри, правилами над ними сетевыми в VPC, затем секреты, которые касаются самого кубика, хранение секретов, затеееееем….конфигмапы, инит контейнеры, и только в конце всего это балагана - root в докерфайле. Как думаете. Буду ли я тратить время на рут в докерфайле?)
Нет. Швейцарский сыр позволяет поделить всю вашу инфраструктуру, как раз на слои. И заняться сначала базовыми вещами. Базовые вещи в любом облаке - это бастион, и человек со своей учеткой и правилами безопасности над ними. Оборонять сначала нужно самые уязвимые точки. А это чюловек. То есть вы. https://de.wikipedia.org/wiki/Schweizer-K%C3%A4se-Modell#/media/Datei:Swiss_cheese_model_of_accident_causation.png
Post #388
1.16K