Röviden: A privát endpoint önmagában nem elég: az endpoint policy köti a hozzáférést az adott erőforráshoz. Így húzhatsz erős határt a hálózat és az identitás metszetében.
A privát VPC endpoint bevezetése két dolgot ígér: a forgalom nem megy ki a publikus internetre, és nem terheli a NAT Gatewayt. Ez helyes és jó, de sokan itt megállnak, és azt hiszik, ezzel a biztonsági kérdést is letudták. A valóság az, hogy a puszta endpoint önmagában nem korlátozza, mihez fér hozzá a rajta átmenő forgalom — ehhez endpoint policy kell. A hálózati határt itt IAM-jellegű szabállyal húzod meg.
Mit ad a privát endpoint önmagában?
A privát endpoint egy privát útvonalat nyit a VPC-dből egy szolgáltatás felé, a publikus internet megkerülésével. Ez javítja a biztonságot (nincs publikus kitettség) és csökkenti a hálózati költséget. De alapból az endpointon átmenő forgalom ugyanahhoz férhet hozzá, amihez az identitás egyébként is jogosult — az endpoint nem szűkíti tovább.
Az endpoint policy: a plusz határ
Az endpoint policy egy réteg, amivel korlátozhatod, hogy az adott endpointon keresztül milyen műveletek és milyen erőforrások érhetők el. Ez különösen erős, mert a hálózati útvonalat köti össze az erőforrás-hozzáféréssel: nem csak azt mondod meg, hogy privát az útvonal, hanem azt is, hogy ezen az útvonalon keresztül pontosan mihez lehet nyúlni.
A defense-in-depth logika
Az endpoint policy a rétegzett védelem (defense in depth) jó példája. Több, egymástól független korlát együtt véd:
- Az identitás jogosultsága (IAM policy) — mit tehet az adott szerepkör.
- Az erőforrás policyja (pl. bucket policy) — ki férhet az adott erőforráshoz.
- Az endpoint policy — ezen a hálózati útvonalon keresztül mi engedélyezett.
Egyetlen réteg elrontása vagy kompromittálása nem nyit teljes hozzáférést, ha a többi is a helyén van.
Az adatkiszivárogtatás elleni védelem
Az egyik legerősebb felhasználás az adatkiszivárogtatás (data exfiltration) megnehezítése. Ha az endpoint policy leszűkíti, hogy csak a saját fiókod vagy szervezeted erőforrásaihoz lehet hozzáférni, akkor egy kompromittált workload nem tudja egy idegen, támadó által kontrollált célba küldeni az adatot ezen az útvonalon. A hálózati határ így egyben adatvédelmi határrá is válik.
A gyakori hiba: túl megengedő policy
A leggyakoribb hiba, hogy az endpoint policyt túl tágra hagyják (mindent engedő alapértelmezés), és ezzel elveszik az egész értéke. Az endpoint policy akkor véd, ha ténylegesen szűkít — a legkisebb szükséges hozzáférésre. Érdemes ugyanazzal a least-privilege gondolkodással megírni, mint bármely más jogosultsági szabályt: mit kell tényleg elérni ezen az útvonalon, és semmi többet.
A least-privilege endpoint policy
A leggyakoribb hiba, hogy az endpoint policyt túl tágra hagyják (mindent engedő alapértelmezés), és ezzel elveszik az egész értéke. Az endpoint policy akkor véd, ha ténylegesen szűkít — a legkisebb szükséges hozzáférésre. Érdemes ugyanazzal a least-privilege gondolkodással megírni, mint bármely más jogosultsági szabályt: mit kell tényleg elérni ezen az útvonalon, és semmi többet. A privát endpoint jó kezdés, de a biztonsági határt az endpoint policy húzza meg.
A rendszeres felülvizsgálat
Az endpoint policyk, mint minden hozzáférési szabály, idővel elavulnak: egy régen szükséges hozzáférés feleslegessé válik, egy új igény bekerül tág formában. Ezért a endpoint policykat rendszeresen felül kell vizsgálni, összevetve a valós használattal. A cél, hogy a policy tükrözze a tényleges, jelenlegi szükségletet — se ne legyen szűkebb (ami működést tör), se ne legyen tágabb (ami a védelmet gyengíti). A hozzáférés-higiénia itt is folyamatos feladat.
Mit jelent ez neked?
A privát VPC endpoint jó kezdés, de önmagában nem húz biztonsági határt — ehhez endpoint policy kell. Használd arra, hogy a hálózati útvonalat az erőforrás-hozzáféréshez kösd: ezen keresztül csak a saját, engedélyezett erőforrásaidhoz lehessen nyúlni. Ez erős, rétegzett védelem az adatkiszivárogtatás ellen, ami akkor is tart, ha egy identitás kompromittálódik. Írd meg least-privilege gondolkodással, ne hagyd mindent engedő alapértelmezésen — különben az endpoint policy csak dísz.