Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Visibility, Control, and Change Tracking for Public Cloud Policies

Télécharger les ressources

À propos de cette session

Ricky Egge, de Tufin, démontre la plateforme de l'entreprise pour la visibilité, le contrôle et le suivi des changements sur les politiques de sécurité réseau des nuages publics AWS, Azure et GCP. Il situe le besoin autour de la visibilité centralisée de nombreux comptes, de la détection des violations, du suivi des changements, de l'appui au zéro confiance, et de la collaboration entre équipes réseau, sécurité et DevOps. La plateforme importe les VPC, VNets, NSG, ASG et pare-feux infonuagiques ainsi que les étiquettes. La démo montre un tableau de bord (ports risqués comme Telnet et RDP, accès permissif, référentiel CIS, usage des étiquettes) et explique que, les adresses IP étant éphémères, ce sont les étiquettes (environnement, application, propriétaire) qui doivent classer les actifs. Il bâtit une politique à partir des étiquettes (Internet vers la strate web en HTTPS seulement, blocage vers dev et bases de données), génère un graphe de topologie Azure du compte aux serveurs, et montre l'accès effectif et les lignes grises ou rouges pour les flux conformes ou non, dont un serveur web de production joignant à tort dev. Il démontre l'étiquetage dynamique, l'héritage et les exceptions. Une période de questions aborde l'API, l'authentification, la limitation, l'absence de push et de couverture sans serveur, les vérifications Terraform et CloudFormation, et la complexité multinuage.

See topology mapping, network analysis, and troubleshooting N/S and E/W traffic for Azure firewall and AWS security controls support.

À retenir

  • Classer les actifs infonuagiques par étiquettes (environnement, application, propriétaire) plutôt que par adresse IP, car les IP infonuagiques sont éphémères tandis que les étiquettes suivent l'actif.
  • Rédiger une politique réseau organisationnelle en fonction des étiquettes : Internet vers la strate web en HTTPS seulement, et blocage d'Internet vers dev et vers les bases de données.
  • Utiliser un graphe de topologie et une vue d'accès effectif pour repérer les flux hors politique, comme un serveur web de production capable de joindre l'environnement dev.
  • Quand l'infrastructure a été déployée sans étiquettes, les appliquer dynamiquement ou les hériter des sous-réseaux, VNets et groupes de sécurité sans toucher à l'infrastructure source.
  • Vérifier les changements proposés par rapport à la politique avant le déploiement via l'intégration Terraform ou CloudFormation, plutôt que de pousser des changements que l'automatisation source écraserait ensuite.

Conférenciers

Ricky Egge
Ricky Egge
Sales Engineer · Tufin
Ricky Egge is a seasoned Sales Engineer at Tufin, where he supports and guides clients from a risk, technology, people, process and financial perspective. Aligning products, processes and people, Egge provides clients with the results that align… Lire la suiteRéduire

Ricky Egge is a seasoned Sales Engineer at Tufin, where he supports and guides clients from a risk, technology, people, process and financial perspective. Aligning products, processes and people, Egge provides clients with the results that align with their business needs to ensure compliance and minimize risk.

Ressources

Mots-clés

Autres sessions GoSec 2022

Aussi de Ricky Egge

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.