курс в AWS Skill Tree

Безопасность приложений AWS для начинающих

Защитите файлы, учётные данные, настройки и веб-запросы приложения целевыми средствами безопасности AWS. Вы свяжете каждый контроль с разрешённой операцией и содержательным отказом.

AWS

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Защитите файлы, учётные данные, настройки и веб-запросы приложения целевыми средствами безопасности AWS. Вы свяжете каждый контроль с разрешённой операцией и содержательным отказом.

Пять пошаговых работ охватывают KMS, S3 SSE-KMS, Secrets Manager, Parameter Store и WAF. Самостоятельная задача диагностирует приложение, не способное прочитать нужный секрет.

Чему вы научитесь

  • Зашифровать и расшифровать частный экспорт с помощью ключа KMS под управлением клиента
  • Диагностировать ошибки контекста шифрования, разрешений и состояния ключа
  • Защитить объекты S3 с SSE-KMS и отдельно проверить разрешения объектов и ключей
  • Перенести встроенные учётные данные приложения в Secrets Manager с ограниченным доступом
  • Разделить разработку и рабочую среду иерархическими именами Parameter Store
  • Связать правило WAF с предоставленной конечной точкой и проверить разрешённые и заблокированные запросы
  • Исправить ошибку чтения секрета, сохранив границы посторонних ресурсов

Для кого предназначен курс

Курс предназначен для изучающих AWS, которые хотят применить знания IAM к данным приложений и контролю доступа.

Предварительные требования: Сначала подготовка AWS, ограниченные политики IAM и временные сеансы роли. SEC02 требует S3 и SEC01 KMS; SEC03 настройки Lambda и доступа к данным (FN02/FN03); SEC04 следует за SEC03 и SEC01. WAF предоставляет отдельную REST-стадию и изучается после подготовки и политик. Задание Secret следует за SEC03. Учитывайте требования каждого лабораторного занятия.

Учебная среда: Все задания выполняются в предоставленной среде Linux LabEx, доступной через браузер. Используйте Terminal для команд AWS CLI и расположенный рядом AWS View, чтобы проверять то же состояние ресурсов и приложений. Инструменты и подключение уже подготовлены; личный аккаунт AWS и ключи доступа не нужны. Каждая лабораторная работа начинается независимо в новой VM. AWS View показывает состояние ресурсов, безопасные криптографические хеши, реальные выполнения и журналы. Работа WAF предоставляет собственный HTTP-компонент и не требует прежнего построения ALB или VPC.

Часто задаваемые вопросы

Позволяет ли разрешение чтения объекта расшифровывать его ключом?

Само по себе — нет. Работа S3/KMS отдельно проверяет доступ к объекту и расшифровку ключом. Аналогично работа Parameter Store разделяет чтение параметра и расшифровку KMS.

Нужно ли предоставлять реальные учётные данные приложения?

Нет. Используйте предоставленные фиктивные данные, защищайте приватные файлы и никогда не выводите учётные данные. Проверяйте только нужные ресурсы и сохраняйте посторонние ссылки на ресурсы.

Удаляются ли ключи KMS немедленно при очистке?

Нет. Ключи используют документированный период ожидания удаления. Планирование удаления не подтверждает немедленное отсутствие. Сначала завершите функциональные проверки, затем успешными запросами подтвердите требуемое состояние очистки.

Охватывает ли это все возможности безопасности AWS?

Нет. Собственные политики и grants ключей KMS, межаккаунтный доступ и управляемые ключи по умолчанию находятся за рамками этих целевых занятий. Курс практикует изученные средства и не заявляет полную совместимость с рабочей средой.

Преподаватель

labby
Labby
Labby is the LabEx teacher.