Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน26.1 / ความปลอดภัยคลาวด์และแพลตฟอร์มบทถัดไป
สารบัญบทอ่าน / Cloud and Platform Security / 26.1
07 · เลือกทางต่อยอด · บท 26.1

Cloud Foundations

พื้นฐานคลาวด์

คลาวด์เปลี่ยนผู้ที่ดูแลทรัพยากรแต่ยังต้องจัดสิทธิ์ เครือข่าย ข้อมูล และการตรวจสอบ

4 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
IP
ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
IAM
การจัดการตัวตนและสิทธิ์เข้าถึง
จากหลักการไปถึงกลไก

ย้ายขึ้น cloud แล้ว ความรับผิดชอบแบ่งใหม่

Cloud คือการใช้ทรัพยากรและบริการตามส่วนติดต่อของผู้ให้บริการ Shared responsibility ระบุว่าแต่ละชั้นใครดูแล ขอบเขตเปลี่ยนตาม IaaS PaaS SaaS และบริการจริง ข้อมูล ตัวตนและค่าที่ลูกค้าตั้งยังต้องมีผู้รับผิดชอบ ไม่ถือว่าทุกสิ่งถูกย้ายไป provider

ชั้นหน้าที่ · อ่านร่วมกับคำอธิบายแต่ละส่วนย้ายขึ้น cloud แล้ว ความรับผิดชอบแบ่งใหม่
  1. Physical foundation

    อาคาร hardware และโครงสร้างที่ provider ดูแลตามบริการ

  2. Platform / OS

    ใคร patch หรือดูแล runtime ขึ้นกับรูปแบบบริการ ไม่เหมือนกันทุกระบบ

  3. Network / exposure

    เส้นทาง security rules endpoints และการเชื่อมจากภายนอกต้องตรงงาน

  4. Identity / data

    IAM resource policy กุญแจ และสิทธิ์ข้อมูลต้องสัมพันธ์กัน ไม่ดู role อย่างเดียว

  5. Operations

    Logs backup retention monitoring และการกู้ตามขอบเขตที่ลูกค้าควบคุม

เข้ารหัส at rest ไม่หยุดคำขออ่านที่ engine อนุญาตตามสิทธิ์ Public exposure ต้องตรวจทั้ง network และ policy การลบ key หรือ version อาจทำให้กู้ข้อมูลไม่ได้ Cloud storage แบบ object file block มี behavior และวิธีสำรองต่างกัน ต้องอ่าน service ไม่ใช้ชื่อ cloud เป็นคำรับรองเดียว

01 / 04

ความรับผิดชอบร่วมShared Responsibility · 26.1.1

Shared responsibility แบ่งงานตามบริการ ต้องตรวจสิ่งที่ผู้ใช้ยังรับผิดชอบ

Shared responsibility แยกสิ่งที่ provider จัดการกับสิ่งที่ลูกค้าจัดการตามบริการจริง IaaS PaaS SaaS ต่างกัน ต้องอ่านขอบเขตบริการ ไม่สรุปว่าผู้ให้บริการรับผิดชอบข้อมูลและสิทธิ์ทั้งหมด

เทียบหน้าที่เพื่อไม่สับสน
•Provider scope

ส่วนบริการที่ผู้ให้บริการดูแล

•Customer scope

identity data และค่าที่ลูกค้าควบคุม

•Service agreement

ขอบเขตและเงื่อนไขจริง

Provider อาจ patch host ให้ แต่ลูกค้ายังต้องจำกัดบัญชีและตรวจการแชร์ข้อมูล Managed database ลดงาน engine บางส่วนแต่ยังต้องรู้ backup setting retention และสิทธิ์ที่ตนกำหนด

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 04

ตัวตนและสิทธิ์บนคลาวด์Cloud IAM · 26.1.2

Cloud IAM จัดสิทธิ์ของคนและ workload โดยจำกัดการกระทำและทรัพยากร

Cloud ผูก principal กับ permission บน resource ตาม policy Role delegation และ service identity ทำให้โปรแกรมทำงานโดยไม่ใช้ account บุคคล ต้องตรวจ effective permission ที่รวมหลายแหล่ง

เทียบหน้าที่เพื่อไม่สับสน
•Principal

คนหรือ workload ที่ขอ

•Policy / role

สิทธิ์และเงื่อนไข

•Resource

สิ่งที่อนุญาตให้กระทำ

Policy อนุญาตอ่าน bucket แต่ resource policy หรือเงื่อนไขอาจปฏิเสธ ยิ่งมีสิทธิ์ assume role ต้องดูเส้นทางขยายสิทธิ์ ใช้ short-lived credential เมื่อระบบรองรับและหลีกเลี่ยง key ฝังใน source

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 04

เครือข่ายและบันทึกคลาวด์Cloud Networks and Logs · 26.1.3

Cloud network กำหนดเส้นทางและขอบเขต Logs ช่วยตรวจการเข้าถึงและการเปลี่ยน

Cloud network มี subnet route gateway และ security control ตาม provider Public ไม่เท่ากับเปิดทุกบริการ ส่วน flow log กับ audit log ให้ข้อมูลคนละมิติและต้องเปิดตาม scope

เทียบหน้าที่เพื่อไม่สับสน
•Network path

route และ gateway

•Security policy

ขอบเขตการเชื่อม

•Telemetry

flow และ control-plane audit

เครื่องต่อไม่ได้ให้ดู route security rule และ app listener ถ้าไม่มี flow record ตรวจว่าเปิด log และตำแหน่งเก็บถูกก่อนสรุป ไม่มี traffic Audit ช่วยดูว่าใครเปลี่ยน rule แต่ไม่แทน packet capture

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

  • Connect and Protect: Networks and Network Security · Module 1: Network architectureVideo: Cloud networksCY3.M1.V8
04 / 04

พื้นที่เก็บข้อมูลและการเข้ารหัสCloud Storage and Encryption · 26.1.4

Cloud storage ต้องกำหนดสิทธิ์ อายุข้อมูล และการจัดกุญแจเข้ารหัส

Storage security เชื่อม access policy network path encryption key versioning และ retention รูปแบบ object file block มี behavior ต่าง Encryption at rest ไม่ป้องกัน request ที่ใช้สิทธิ์ถูกตามระบบแต่ผู้ใช้เป็นผู้โจมตี

เทียบหน้าที่เพื่อไม่สับสน
•Access

ใครและทางใดอ่านได้

•Key / encryption

ใครใช้ key และถอดได้

•Lifecycle

รุ่น การลบและการกู้

Account ที่อ่าน object ได้ engine อาจถอดให้ตามสิทธิ์ แม้เก็บ encrypted การลบ key หรือ version ต้องถูกควบคุม เพราะอาจทำให้ข้อมูลสูญหรือกู้ไม่ได้ ตรวจ public exposure และ restore ไม่เฉพาะ encryption toggle

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ผู้ให้บริการดูแลดิสก์ให้ แต่ผู้ใช้ยังต้องตั้งว่าบัญชีใดอ่านข้อมูลได้

สิ่งที่บทนี้เชื่อมไว้

คลาวด์เปลี่ยนผู้ที่ดูแลทรัพยากรแต่ยังต้องจัดสิทธิ์ เครือข่าย ข้อมูล และการตรวจสอบ

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้

Kubernetes · Security concepts ↗