Felhő-compliance magyar szemmel: GDPR, adatlokáció, audit
A régióválasztás és a feldolgozói szerződés a compliance alapja; a technikai kontroll csak ráépül. Mire figyelj magyar és EU-s szereplőként a felhőben?
Lepsényi Gábor · 6 percCÍMKE
A címkéhez kapcsolódó szerkesztett írások.
19 találat
A régióválasztás és a feldolgozói szerződés a compliance alapja; a technikai kontroll csak ráépül. Mire figyelj magyar és EU-s szereplőként a felhőben?
Lepsényi Gábor · 6 percA least privilege nem egyszeri beállítás, hanem folyamatos, telemetriából táplált szűkítés. Hogyan tartsd karban a jogosultságokat úgy, hogy ne törj el semmit?
Lepsényi Gábor · 6 percA hosszú életű AWS access key a CI-ben időzített bomba. Megmutatom, hogyan cseréld le rövid életű, OIDC-alapú tokenekre: OIDC provider, IAM-role bizalmi feltétellel és egy biztonságos deploy-workflow — végig Terraformmal.
Lepsényi Gábor · 13 percIncidens közben nincs idő gondolkodni. A jogosultság-izolálás és a CloudTrail-elemzés előre begyakorolt lépés kell legyen — nem improvizáció hajnali háromkor.
Lepsényi Gábor · 6 percA privát endpoint önmagában nem elég: az endpoint policy köti a hozzáférést az adott erőforráshoz. Így húzhatsz erős határt a hálózat és az identitás metszetében.
Lepsényi Gábor · 6 percA build-lánc a leggyengébb láncszem. A függőség-pinning, az SBOM és az artefakt-aláírás nem opció, hanem alap — mert a támadó a pipeline-on át a leggyorsabb.
Lepsényi Gábor · 6 percA default titkosítás jó alap, de a kulcskezelés és a tanúsítványlánc dönti el a valós védelmet. Mikor elég a bekapcsolt titkosítás, és mikor csak megnyugtató illúzió?
Lepsényi Gábor · 6 percA compliance-pontszám nem egyenlő a biztonsággal. A findingokból akciót kell csinálni, különben csak egy szép, zöld dashboardod lesz egy sebezhető rendszer felett.
Lepsényi Gábor · 6 percA tanúsítvány-alapú hozzáférés kiváltja a tartós kulcsokat on-prem és hibrid környezetben. Hogyan működik, és milyen buktatókat kell kezelni a bevezetésénél?
Lepsényi Gábor · 6 percA zero trust nem egy szolgáltatás megvásárlása, hanem identitásközpontú, szegmentált tervezés. Mit jelent ez a gyakorlatban, és hol kezdd, ha nem a nulláról indulsz?
Lepsényi Gábor · 6 percA riasztási zaj öli meg a detektálást. A súlyozott finding-kezelés és a tudatos suppression a különbség aközött, hogy figyelsz-e a jelzésekre, vagy megszokásból elnyomod őket.
Lepsényi Gábor · 6 percAz envelope encryption egyszerre olcsó és biztonságos — ha a kulcshierarchia tiszta. Elmagyarázzuk a mögötte lévő logikát anélkül, hogy kriptográfusnak kellene lenned.
Lepsényi Gábor · 6 percA pipeline a titkok egyik leggyakoribb szivárgási pontja. Az OIDC-alapú, rövid életű hitelesítés kiváltja a tartós kulcsokat — és ezzel a legnagyobb kockázatot.
Lepsényi Gábor · 6 percA tárolóhoz való hozzáférést két policy metszete dönti el. A téves feltételezés arról, hogy melyik mit enged, a leggyakoribb adatszivárgási forgatókönyvek egyike.
Lepsényi Gábor · 6 percAz Access Analyzer findingjaiból valós, működő least-privilege policy építhető — de csak akkor, ha van mögötte folyamat és nem egyszeri lelkesedés.
Lepsényi Gábor · 6 percA NIS2 irányelv 2024 őszén életbe lépett. Mérnöki nézőpontból nézzük, milyen konkrét felhős kontrollokat vár el, és hol kezdj neki.
Lepsényi Gábor · 6 percA „belül megbízható, kívül veszélyes” modell a felhőben nem működik. A zero trust minden kérést hitelesít, függetlenül attól, honnan jön. Hol kezdd?
Lepsényi Gábor · 6 percA modern alkalmazás függőségek tucatjaira épül, amiket ritkán auditálunk. Az SBOM és a képvizsgálat a válasz a láthatatlan kockázatra.
Lepsényi Gábor · 6 percA beégetett titok a felhős biztonság egyik leggyakoribb hibája. Nézzük, hogyan kezeld a jelszavakat és kulcsokat rendesen — és miért baj a .env a repóban.
Lepsényi Gábor · 6 perc