INTEGRITY Документация

Amazon Web Services (AWS) S3

Интеграция Amazon Web Services (AWS) S3 выявляет различные риски в области защиты от потери данных, неправильной настройки учётной записи и безопасности пользователей в подключённой учётной записи AWS, которые могут сделать уязвимыми вас и вашу организацию.

Необходимые условия для интеграции

Разрешения интеграции

Для работы интеграции с AWS S3 сервису Cloudflare CASB требуются следующие области доступа через IAM-роль с межаккаунтным доступом:

Эти разрешения основаны на принципе минимальных привилегий: предоставляется только минимально необходимый доступ. Чтобы узнать больше о каждой области разрешений, см. документация по разрешениям AWS S3.

Вычислительный аккаунт

Вы можете подключить compute-аккаунт AWS к интеграции CASB для выполнения Data Loss Prevention выполняет сканирование внутри вашего бакета S3 и избегает исходящей передачи данных. CASB просканирует все объекты, которые существуют в бакете на момент настройки.

Добавьте вычислительную учётную запись

Чтобы подключить учётную запись Compute к своей интеграции с AWS:

  1. В Cloudflare One, перейдите в Результаты Cloud & SaaS > Интеграции.
  2. Найдите и выберите свою интеграцию AWS.
  3. Выберите Открыть инструкции по подключению.
  4. Следуйте предоставленным инструкциям, чтобы подключить новый вычислительный аккаунт.
  5. Выберите Обновить.

К интеграции можно подключить только один аккаунт компьютера. Чтобы удалить compute-аккаунт, выберите Управлять compute-аккаунтами.

Настройте сканирование вычислительных аккаунтов

После успешного подключения compute-аккаунта AWS к интеграции CASB вы можете настроить, где и как сканировать конфиденциальные данные:

  1. В Cloudflare One, перейдите в Интеграции > интеграции Cloud & SaaS.
  2. Найдите и выберите свою интеграцию AWS.
  3. Выберите Создать новую конфигурацию.
  4. В Материалы, выберите бакеты, которые нужно сканировать. Выберите Продолжение.
  5. Выберите типы файлов, процент выборки и Профили DLP для сканирования.
  6. (Необязательно) Настройте дополнительные параметры, например ограничение количества вызовов API, которое должен соблюдать CASB.
  7. Выберите Продолжение.
  8. Проверьте сведения о сканировании, а затем выберите Начать сканирование.

CASB начнёт сканирование в течение часа. Чтобы просмотреть результаты сканирования, перейдите в Результаты Cloud & SaaS > Content Findings.

Чтобы управлять своими ресурсами, перейдите в Интеграции > интеграции Cloud & SaaS, затем найдите и выберите свою интеграцию AWS. Здесь можно приостановить все или отдельные сканирования, добавить или удалить ресурсы, а также изменить настройки сканирования.

Подробнее см. в Результаты проверки содержимого.

Результаты проверки безопасности

Интеграция AWS S3 в настоящее время проверяет следующие проблемы, то есть риски безопасности. Проблемы группируются по категориям и сортируются по уровень серьёзности.

Чтобы быть в курсе новых проблем, выявляемых CASB, добавьте эту страницу в закладки или подпишитесь на её RSS-лента.

Безопасность S3 Bucket

Выявлять проблемы безопасности в бакетах S3, включая избыточные права доступа, политики доступа и соблюдение пользователями лучших практик безопасности.

Тип результата FindingTypeID Серьёзность
S3 Bucket ACL Allows Any Authenticated User to Write 09bc7d1f-e682-43bc-a4ce-e6e03b408244 Критический
S3 Bucket ACL Allows Any Authenticated User to Write ACP 9392a460-c566-4e0d-b06b-01d87dc84d7c Критический
S3 Bucket ACL Allows Public ACP Write 5b792c7f-2546-4fcd-96dc-a58a53fea7e0 Критический
S3 Bucket ACL Allows Public Write f50ae197-fa0a-4caa-be95-79aed91eed63 Критический
S3 Bucket Policy Allows Any Authenticated User to Write 70fe0596-28bc-41dd-a2c3-1486fb0fb1dd Критический
S3 Bucket Policy Allows Public Write 5e2aac4b-d8be-43dc-b324-84fdf63f760e Критический
S3 Bucket Publicly Accessible 6b1276e3-88e8-4150-a4d5-1b8273f11078 Критический
S3 Bucket ACL Allows Any Authenticated User to Read fda31c4d-24dc-43d4-8a84-a1a9e1df01a1 High
S3 Bucket ACL Allows Any Authenticated User to Read ACP 7232e46b-3539-4080-b905-022f1091556c High
S3 Bucket ACL Allows Public ACP Read e324242c-5feb-41a3-8d91-f70611471fad High
S3 Bucket ACL Allows Public Read f8c9f979-29f0-4ada-b09e-a149937a55d4 High
S3 Bucket Policy Allows Any Authenticated User to Read c6b3a745-b535-45ea-b2c0-ba8a139ca634 High
S3 Bucket Policy Allows Public Read f3915412-eef9-47d9-8448-e04462de8ba2 High
S3 Bucket Without MFA Delete Enabled f108bd28-9870-453f-a439-01818e85bdc7 High
S3 Bucket Without Server-Side Encryption (SSE) 7817b383-79c3-44ca-8d5d-e01748afe75b High
S3 Bucket Encryption in Transit Disabled 0b3227dd-63d3-46bc-97b3-e62d9c11567a Средняя
S3 Bucket MFA Delete Disabled 518697ff-3f7e-463e-acf3-79d106599f0e Средняя
S3 Bucket ACL Allows Public List e3c8a170-7817-4151-bd01-55442f4416ea Средняя
S3 Bucket Objects Can Be Public 0ff170dc-be6b-46fa-a1cf-95ca7d067f4b Средняя
S3 Bucket Policy Allows Any Authenticated AWS User 264be783-7fe1-4f50-aee7-d8df370b7b77 Средняя
S3 Bucket Policy Allows Any Authenticated User to Delete 4431eaeb-63e3-43c1-a4bc-029f09da66fd Средняя
S3 Bucket Policy Allows Any Authenticated User to List 319c9715-b86d-4215-bdfa-c5d9b3a5cc83 Средняя
S3 Bucket Policy Allows Public Delete bbbeacbc-6692-4121-a785-d634da1e5c56 Средняя
S3 Bucket Policy Allows Public List f7ae03e3-1303-4404-b6f5-a7f97e52105e Средняя
S3 Bucket Server Side Encryption Disabled d69ab398-fba8-4e71-bf49-60af48d00cbc Средняя
S3 Bucket Without Access Logging 67d0995d-7b4a-40c5-a43f-7a98d20faac6 Средняя
S3 Bucket Without AWS CloudTrail Logging 89366ebe-ca0b-45fc-a9cb-135674e0a49b Средняя
S3 Bucket Without Cross-Region Replication d4e5c815-33e3-4a01-b852-fe040d51ee55 Средняя
S3 Bucket Without Default Encryption fb7a41af-294c-4e9b-a6ca-a1fed35542d6 Средняя
S3 Bucket Without Lifecycle Policies 2df6f1b8-e41c-4ab5-a466-992ce485a367 Средняя
S3 Bucket Without Object-Level Logging 9af2594c-3999-49c9-bd3d-2f4b091f99c0 Средняя
S3 Bucket Without Replication Enabled cb61ef18-a498-456c-985c-78a45e19f4fe Средняя
S3 Bucket Without Versioning Enabled 95e1284f-a514-4396-bf64-cd003818790c Средняя
S3 Bucket Access Logging Disabled 84ba76fa-4703-490e-ab75-1b554993c054 Низкая
S3 Bucket Lifecycle Disabled 970d2ca8-e189-42a8-8e86-9f674fcb1aea Низкая
S3 Bucket Policy Not Existent 3e1d0535-d82f-4ed1-9664-d2c50905db17 Низкая
S3 Bucket Versioning Disabled 4e976e0d-b545-4c4a-99c5-a2f5d9a6f3d8 Низкая

IAM Policies

Выявляйте проблемы безопасности, связанные с AWS IAM, которые могут повлиять на защиту S3 Bucket и Object.

Тип результата FindingTypeID Серьёзность
IAM Account Password Policy Does Not Exist e39ee4da-eed5-49d0-95f7-b423884b858c Критический
IAM Account Password Policy Doesn't Require Lowercase Letters 9278444b-0c38-4ed0-8127-f3f25444811c High
IAM Account Password Policy Doesn't Require Passwords to Expire 5be79a96-4570-45cf-8ba3-1abe62802d16 High
IAM Account Password Policy Doesn't Require Symbols dd17afa3-4d4c-49e4-84c3-e829af9fff97 High
IAM Account Password Policy Doesn't Require Uppercase Letters e4976e53-bab5-4276-a1d3-1d85ebfd4d57 High
IAM Account Password Policy Max Age is greater than 90 days 4e1092a0-7092-405f-a991-537d8c371440 High
IAM Account Password Policy Minimum Length is less than 8 2a2fa181-7beb-48ba-bc8d-8f1170c6062c High
IAM Account Password Policy Re-use Prevention is less than 5 a4791a20-373f-44d3-9f6e-e61f1685fe05 High
IAM Role with Cross-Account Access 8de72710-b23a-4d94-915e-26ef7249d21e High
IAM Access Key Inactive over 90 Days 37d1adb1-8e37-4708-a849-e06945c60802 Средняя
IAM Access Key Not Rotated over 90 Days d2caf571-4c99-4da7-a21c-4384f8cb4e5c Средняя
IAM User Console Login Inactive Over 90 Days 82b50a4d-8582-4766-9bad-f41b441bf336 Средняя
IAM User MFA Disabled 4679563f-5975-4c68-9dbf-896810ec8de9 Средняя
IAM User Password Older Than 90 Days c5376384-e4e4-4b2c-af84-12d6740939f0 Средняя
IAM Account Password Policy Doesn't Require Numbers 15c65813-c7e6-4b22-95b3-b3942c8b8924 Низкая

Управление корневым пользователем

Обнаруживает проблемы безопасности, связанные с использованием корневого пользователя IAM, который может получать доступ к важным настройкам и изменять их.

Тип результата FindingTypeID Серьёзность
Ключ доступа пользователя AWS Root использовался за последние 90 дней 9d23c002-aece-42b5-b082-2b51fab8d7c1 Критический
У пользователя AWS Root есть ключи доступа 1b788d31-ed56-4008-b136-6993f38e4d1c Критический
Пользователь AWS Root входил в систему за последние 90 дней e9959d6e-edc9-4ea3-9113-3c30b02a811e Критический
У пользователя AWS Root отключена MFA 19abe0ee-e8bd-4e3b-9ee9-ea5c64fe769c Критический

Сертификаты

Выявляйте проблемы и риски, связанные с сертификатами, чтобы предотвратить злонамеренную компрометацию внутренних ресурсов.

Тип результата FindingTypeID Серьёзность
ACM Certificate Expired 30ce0a22-eb3d-457d-bc59-6468f9bb4c4f Критический
ACM Certificate Has Domain Wildcard d313bc0c-a2fb-41d8-b5a8-ef2704bb5570 High
ACM Certificate Expires within 30 days cd93f2c1-9b07-4e6c-964c-79f3a64d56ac Средняя