Security

VPC endpoint policy: a hálózati határ, amit IAM-mal húzol meg

A privát endpoint önmagában nem elég: az endpoint policy köti a hozzáférést az adott erőforráshoz. Így húzhatsz erős határt a hálózat és az identitás metszetében.

Röviden: A privát endpoint önmagában nem elég: az endpoint policy köti a hozzáférést az adott erőforráshoz. Így húzhatsz erős határt a hálózat és az identitás metszetében.

A privát VPC endpoint bevezetése két dolgot ígér: a forgalom nem megy ki a publikus internetre, és nem terheli a NAT Gatewayt. Ez helyes és jó, de sokan itt megállnak, és azt hiszik, ezzel a biztonsági kérdést is letudták. A valóság az, hogy a puszta endpoint önmagában nem korlátozza, mihez fér hozzá a rajta átmenő forgalom — ehhez endpoint policy kell. A hálózati határt itt IAM-jellegű szabállyal húzod meg.

Mit ad a privát endpoint önmagában?

A privát endpoint egy privát útvonalat nyit a VPC-dből egy szolgáltatás felé, a publikus internet megkerülésével. Ez javítja a biztonságot (nincs publikus kitettség) és csökkenti a hálózati költséget. De alapból az endpointon átmenő forgalom ugyanahhoz férhet hozzá, amihez az identitás egyébként is jogosult — az endpoint nem szűkíti tovább.

Az endpoint policy: a plusz határ

Az endpoint policy egy réteg, amivel korlátozhatod, hogy az adott endpointon keresztül milyen műveletek és milyen erőforrások érhetők el. Ez különösen erős, mert a hálózati útvonalat köti össze az erőforrás-hozzáféréssel: nem csak azt mondod meg, hogy privát az útvonal, hanem azt is, hogy ezen az útvonalon keresztül pontosan mihez lehet nyúlni.

A defense-in-depth logika

Az endpoint policy a rétegzett védelem (defense in depth) jó példája. Több, egymástól független korlát együtt véd:

  1. Az identitás jogosultsága (IAM policy) — mit tehet az adott szerepkör.
  2. Az erőforrás policyja (pl. bucket policy) — ki férhet az adott erőforráshoz.
  3. Az endpoint policy — ezen a hálózati útvonalon keresztül mi engedélyezett.

Egyetlen réteg elrontása vagy kompromittálása nem nyit teljes hozzáférést, ha a többi is a helyén van.

Az adatkiszivárogtatás elleni védelem

Az egyik legerősebb felhasználás az adatkiszivárogtatás (data exfiltration) megnehezítése. Ha az endpoint policy leszűkíti, hogy csak a saját fiókod vagy szervezeted erőforrásaihoz lehet hozzáférni, akkor egy kompromittált workload nem tudja egy idegen, támadó által kontrollált célba küldeni az adatot ezen az útvonalon. A hálózati határ így egyben adatvédelmi határrá is válik.

A gyakori hiba: túl megengedő policy

A leggyakoribb hiba, hogy az endpoint policyt túl tágra hagyják (mindent engedő alapértelmezés), és ezzel elveszik az egész értéke. Az endpoint policy akkor véd, ha ténylegesen szűkít — a legkisebb szükséges hozzáférésre. Érdemes ugyanazzal a least-privilege gondolkodással megírni, mint bármely más jogosultsági szabályt: mit kell tényleg elérni ezen az útvonalon, és semmi többet.

A least-privilege endpoint policy

A leggyakoribb hiba, hogy az endpoint policyt túl tágra hagyják (mindent engedő alapértelmezés), és ezzel elveszik az egész értéke. Az endpoint policy akkor véd, ha ténylegesen szűkít — a legkisebb szükséges hozzáférésre. Érdemes ugyanazzal a least-privilege gondolkodással megírni, mint bármely más jogosultsági szabályt: mit kell tényleg elérni ezen az útvonalon, és semmi többet. A privát endpoint jó kezdés, de a biztonsági határt az endpoint policy húzza meg.

A rendszeres felülvizsgálat

Az endpoint policyk, mint minden hozzáférési szabály, idővel elavulnak: egy régen szükséges hozzáférés feleslegessé válik, egy új igény bekerül tág formában. Ezért a endpoint policykat rendszeresen felül kell vizsgálni, összevetve a valós használattal. A cél, hogy a policy tükrözze a tényleges, jelenlegi szükségletet — se ne legyen szűkebb (ami működést tör), se ne legyen tágabb (ami a védelmet gyengíti). A hozzáférés-higiénia itt is folyamatos feladat.

Mit jelent ez neked?

A privát VPC endpoint jó kezdés, de önmagában nem húz biztonsági határt — ehhez endpoint policy kell. Használd arra, hogy a hálózati útvonalat az erőforrás-hozzáféréshez kösd: ezen keresztül csak a saját, engedélyezett erőforrásaidhoz lehessen nyúlni. Ez erős, rétegzett védelem az adatkiszivárogtatás ellen, ami akkor is tart, ha egy identitás kompromittálódik. Írd meg least-privilege gondolkodással, ne hagyd mindent engedő alapértelmezésen — különben az endpoint policy csak dísz.