Visibility, Control, and Change Tracking for Public Cloud Policies
Télécharger les ressourcesÀ propos de cette session
Ricky Egge, de Tufin, démontre la plateforme de l'entreprise pour la visibilité, le contrôle et le suivi des changements sur les politiques de sécurité réseau des nuages publics AWS, Azure et GCP. Il situe le besoin autour de la visibilité centralisée de nombreux comptes, de la détection des violations, du suivi des changements, de l'appui au zéro confiance, et de la collaboration entre équipes réseau, sécurité et DevOps. La plateforme importe les VPC, VNets, NSG, ASG et pare-feux infonuagiques ainsi que les étiquettes. La démo montre un tableau de bord (ports risqués comme Telnet et RDP, accès permissif, référentiel CIS, usage des étiquettes) et explique que, les adresses IP étant éphémères, ce sont les étiquettes (environnement, application, propriétaire) qui doivent classer les actifs. Il bâtit une politique à partir des étiquettes (Internet vers la strate web en HTTPS seulement, blocage vers dev et bases de données), génère un graphe de topologie Azure du compte aux serveurs, et montre l'accès effectif et les lignes grises ou rouges pour les flux conformes ou non, dont un serveur web de production joignant à tort dev. Il démontre l'étiquetage dynamique, l'héritage et les exceptions. Une période de questions aborde l'API, l'authentification, la limitation, l'absence de push et de couverture sans serveur, les vérifications Terraform et CloudFormation, et la complexité multinuage.
See topology mapping, network analysis, and troubleshooting N/S and E/W traffic for Azure firewall and AWS security controls support.
À retenir
- Classer les actifs infonuagiques par étiquettes (environnement, application, propriétaire) plutôt que par adresse IP, car les IP infonuagiques sont éphémères tandis que les étiquettes suivent l'actif.
- Rédiger une politique réseau organisationnelle en fonction des étiquettes : Internet vers la strate web en HTTPS seulement, et blocage d'Internet vers dev et vers les bases de données.
- Utiliser un graphe de topologie et une vue d'accès effectif pour repérer les flux hors politique, comme un serveur web de production capable de joindre l'environnement dev.
- Quand l'infrastructure a été déployée sans étiquettes, les appliquer dynamiquement ou les hériter des sous-réseaux, VNets et groupes de sécurité sans toucher à l'infrastructure source.
- Vérifier les changements proposés par rapport à la politique avant le déploiement via l'intégration Terraform ou CloudFormation, plutôt que de pousser des changements que l'automatisation source écraserait ensuite.
Conférenciers
Ricky Egge is a seasoned Sales Engineer at Tufin, where he supports and guides clients from a risk, technology, people, process and financial perspective. Aligning products, processes and people, Egge provides clients with the results that align… Lire la suiteRéduire
Ricky Egge is a seasoned Sales Engineer at Tufin, where he supports and guides clients from a risk, technology, people, process and financial perspective. Aligning products, processes and people, Egge provides clients with the results that align with their business needs to ensure compliance and minimize risk.