Az IAM-incidens ritkán látványos. Egy csillag a policy-ben, egy régi trust, egy role, ami közben S3-ra is ráérett. 2026-ban a szerepkörök karbantartása üzemeltetés, nem projekt.
aug. 18. · security · Lepsényi Gábor · 5 percjún. 18.security
A régióválasztás és a feldolgozói szerződés a compliance alapja; a technikai kontroll csak ráépül. Mire figyelj magyar és EU-s szereplőként a felhőben?
Lepsényi Gábor · 6 percmáj. 25.security
A least privilege nem egyszeri beállítás, hanem folyamatos, telemetriából táplált szűkítés. Hogyan tartsd karban a jogosultságokat úgy, hogy ne törj el semmit?
Lepsényi Gábor · 6 percápr. 30.security
Incidens közben nincs idő gondolkodni. A jogosultság-izolálás és a CloudTrail-elemzés előre begyakorolt lépés kell legyen — nem improvizáció hajnali háromkor.
Lepsényi Gábor · 6 percmárc. 31.security
A privát endpoint önmagában nem elég: az endpoint policy köti a hozzáférést az adott erőforráshoz. Így húzhatsz erős határt a hálózat és az identitás metszetében.
Lepsényi Gábor · 6 percmárc. 04.security
A default titkosítás jó alap, de a kulcskezelés és a tanúsítványlánc dönti el a valós védelmet. Mikor elég a bekapcsolt titkosítás, és mikor csak megnyugtató illúzió?
Lepsényi Gábor · 6 percfebr. 10.security
A compliance-pontszám nem egyenlő a biztonsággal. A findingokból akciót kell csinálni, különben csak egy szép, zöld dashboardod lesz egy sebezhető rendszer felett.
Lepsényi Gábor · 6 percjan. 12.security
A tanúsítvány-alapú hozzáférés kiváltja a tartós kulcsokat on-prem és hibrid környezetben. Hogyan működik, és milyen buktatókat kell kezelni a bevezetésénél?
Lepsényi Gábor · 6 percnov. 17.security
A zero trust nem egy szolgáltatás megvásárlása, hanem identitásközpontú, szegmentált tervezés. Mit jelent ez a gyakorlatban, és hol kezdd, ha nem a nulláról indulsz?
Lepsényi Gábor · 6 percokt. 23.security
A riasztási zaj öli meg a detektálást. A súlyozott finding-kezelés és a tudatos suppression a különbség aközött, hogy figyelsz-e a jelzésekre, vagy megszokásból elnyomod őket.
Lepsényi Gábor · 6 percszept. 29.security
Az envelope encryption egyszerre olcsó és biztonságos — ha a kulcshierarchia tiszta. Elmagyarázzuk a mögötte lévő logikát anélkül, hogy kriptográfusnak kellene lenned.
Lepsényi Gábor · 6 percszept. 09.security
A pipeline a titkok egyik leggyakoribb szivárgási pontja. Az OIDC-alapú, rövid életű hitelesítés kiváltja a tartós kulcsokat — és ezzel a legnagyobb kockázatot.
Lepsényi Gábor · 6 percaug. 05.security
A tárolóhoz való hozzáférést két policy metszete dönti el. A téves feltételezés arról, hogy melyik mit enged, a leggyakoribb adatszivárgási forgatókönyvek egyike.
Lepsényi Gábor · 6 percjún. 25.security
Az Access Analyzer findingjaiból valós, működő least-privilege policy építhető — de csak akkor, ha van mögötte folyamat és nem egyszeri lelkesedés.
Lepsényi Gábor · 6 percdec. 16.security
A NIS2 irányelv 2024 őszén életbe lépett. Mérnöki nézőpontból nézzük, milyen konkrét felhős kontrollokat vár el, és hol kezdj neki.
Lepsényi Gábor · 6 percnov. 18.security
Az AI Act 2024-ben elfogadott keret, ami a kockázati szint szerint szabályoz. Fejlesztőként hol érint, és hogyan készülj a felhős AI-funkcióidnál?
Lepsényi Gábor · 6 percaug. 19.security
A „belül megbízható, kívül veszélyes” modell a felhőben nem működik. A zero trust minden kérést hitelesít, függetlenül attól, honnan jön. Hol kezdd?
Lepsényi Gábor · 6 percjún. 17.security
A modern alkalmazás függőségek tucatjaira épül, amiket ritkán auditálunk. Az SBOM és a képvizsgálat a válasz a láthatatlan kockázatra.
Lepsényi Gábor · 6 percmárc. 25.security
A beégetett titok a felhős biztonság egyik leggyakoribb hibája. Nézzük, hogyan kezeld a jelszavakat és kulcsokat rendesen — és miért baj a .env a repóban.
Lepsényi Gábor · 6 perc