DevOps & giám sát

Ngăn chặn tài nguyên đám mây bị bỏ rơi khi nhân viên thay đổi vai trò

Các đợt thuyên chuyển nội bộ thường khiến các thẻ sở hữu hạ tầng trở nên lỗi thời. Hãy sử dụng nhật ký truy cập và kiểm tra chính sách để phân bổ lại tài nguyên trước khi thu hồi quyền truy cập.

Server racks with warning lights indicating stale resources
Ảnh minh họa tạo riêng cho bài viết

Bài được dịch tự động từ bản gốc tiếng Anh.

Khi nhân viên chuyển nhóm hoặc được thăng chức, dấu vết kỹ thuật số của họ trong cơ sở hạ tầng đám mây thường không thay đổi. Điều này tạo ra khoảng trống nơi các tài nguyên quan trọng vẫn được gắn thẻ với những chủ sở hữu không còn quản lý chúng nữa, dẫn đến rủi ro bảo mật và nút thắt cổ chai trong vận hành. Một hướng dẫn gần đây đã làm nổi bật cách phát hiện và sửa chữa các thẻ sở hữu lỗi thời này bằng cách sử dụng dữ liệu danh tính hiện có.

Chuyện gì đã xảy ra

Bài viết mô tả một kịch bản phổ biến khi một kỹ sư, Marcus, chuyển từ kỹ thuật nền tảng sang vị trí liên quan đến dữ liệu. Trong khi bộ phận Nhân sự và IT cập nhật chức danh công việc và quyền truy cập thẻ nhân viên của anh ấy, bốn mươi mốt môi trường đám mây mà anh ấy từng sở hữu trước đó vẫn được gắn thẻ với địa chỉ email của anh ấy. Tám tháng sau, Marcus nhận được yêu cầu phê duyệt cho một trong những môi trường này. Thiếu bối cảnh nhưng chịu áp lực phải dọn dẹp hàng đợi của mình, anh ấy đã phê duyệt mà không xem xét đúng quy trình.

Sự cố này minh họa rằng "ngày cuối cùng" hiếm khi có nghĩa là rời khỏi công ty hoàn toàn. Thường thì nó đánh dấu sự kết thúc trách nhiệm đối với các tài sản cụ thể. Việc thay đổi quyền sở hữu hạ tầng không nhận được sự chú ý về mặt quy trình giống như việc thay đổi vai trò, khiến các tài nguyên bị bỏ rơi hoặc quản lý sai lệch cho đến khi xảy ra kiểm toán bảo mật hoặc sự cố. Giải pháp được đề xuất bao gồm việc sử dụng các truy vấn dữ liệu để xác định những chủ sở hữu không hoạt động và thực thi các chính sách ngăn chặn khoảng trống quyền sở hữu trong quá trình chuyển giao.

Chi tiết chính

  • Các thẻ sở hữu lỗi thời tồn tại vì các đợt thuyên chuyển nội bộ không kích hoạt các danh sách kiểm tra nghỉ việc tiêu chuẩn.
  • Người dùng AWS có thể truy vấn aws_iam_user_last_accessed_details để tìm các thông tin đăng nhập không được sử dụng trong chín mươi ngày.
  • Azure Entra ID cho phép liên kết trực tiếp các thẻ chủ sở hữu VM với userPrincipalName trong nhật ký kiểm toán.
  • GCP thiếu hồ sơ đăng nhập IAM trực tiếp, đòi hỏi phải liên kết với dữ liệu đăng nhập Google Workspace thay thế.
  • Chín mươi ngày không hoạt động là một chỉ báo mạnh mẽ cho thấy cần xem xét lại quyền sở hữu, mặc dù không phải là bằng chứng chắc chắn.
  • Các công cụ chính sách như OPA có thể thực thi các quy tắc chặn thay đổi tài nguyên nếu không có chủ sở hữu đang hoạt động nào được gán.

Bối cảnh

Các nhà cung cấp đám mây cho phép người dùng gắn thẻ tài nguyên bằng siêu dữ liệu, chẳng hạn như trường "owner" (chủ sở hữu). Những thẻ này thường là các chuỗi đơn giản, như địa chỉ email, và không được liên kết vốn có với các hệ thống quản lý danh tính. Khi một nhân viên nghỉ việc hoặc thay đổi vai trò, quyền truy cập của họ có thể được cập nhật, nhưng những thẻ tĩnh này vẫn giữ nguyên. Sự tách biệt này có nghĩa là các hệ thống tự động không thể dễ dàng xác định xem người được liệt kê là chủ sở hữu có còn hoạt động hay chịu trách nhiệm cho tài sản đó hay không.

Các nhà cung cấp danh tính như AWS IAM, Microsoft Entra ID và Google Workspace duy trì nhật ký hoạt động của người dùng. Bằng cách đối chiếu chéo các nhật ký hoạt động này với thẻ tài nguyên, các nhóm có thể xác định các điểm không nhất quán. Nếu người được gắn thẻ là chủ sở hữu chưa xác thực hoặc truy cập bất kỳ dịch vụ nào trong một khoảng thời gian đáng kể, chẳng hạn như chín mươi ngày, điều đó cho thấy trách nhiệm của họ đã thay đổi. Cách tiếp cận dựa trên dữ liệu này thay thế suy đoán thủ công bằng các tín hiệu có thể quan sát được.

Tại sao điều này quan trọng

Đối với các nhóm chạy phần mềm tự lưu trữ hoặc quản lý cơ sở hạ tầng đám mây, quyền sở hữu lỗi thời dẫn đến tê liệt trong quyết định. Khi một yêu cầu phê duyệt rơi vào hộp thư đến của một cựu chủ sở hữu, họ có thể phê duyệt mù quáng để tránh nỗ lực điều tra một dự án mà họ không còn hiểu rõ. Điều này bỏ qua các đánh giá bảo mật và chi phí cần thiết, tiềm ẩn đưa các lỗ hổng hoặc chi phí không cần thiết vào môi trường.

Hơn nữa, các tài nguyên bị bỏ rơi trở nên vô hình đối với các thành viên hiện tại của nhóm. Không có chủ sở hữu rõ ràng, đang hoạt động, các nhiệm vụ bảo trì như vá lỗi, mở rộng quy mô hoặc ngừng hoạt động sẽ bị bỏ bê. Theo thời gian, điều này tích tụ nợ kỹ thuật và rủi ro bảo mật. Bằng cách coi quyền sở hữu là một vai trò năng động chứ không phải một nhãn tĩnh, các tổ chức đảm bảo rằng mọi tài nguyên đều có một bên chịu trách nhiệm đang tham gia tích cực vào hệ thống.

Việc triển khai các bước kiểm tra này đòi hỏi rất ít công cụ mới. Hầu hết các tổ chức đã thu thập nhật ký danh tính và sử dụng các đường ống cơ sở hạ tầng dưới dạng mã (infrastructure-as-code). Thêm một truy vấn để gắn cờ các chủ sở hữu không hoạt động và một bước kiểm tra chính sách để thực thi các gán hợp lệ sẽ tích hợp vào các quy trình làm việc hiện có. Điều này ngăn chặn sự tích tụ của các tài nguyên "zombie" làm cạn kiệt ngân sách và gây phức tạp cho các nỗ lực tuân thủ.

Bạn có thể làm gì

  • Chạy các truy vấn SQL trên nhật ký AWS, Azure hoặc GCP để xác định các chủ sở hữu tài nguyên không có hoạt động nào trong chín mươi ngày qua.
  • Ánh xạ thẻ tài nguyên với tên người dùng của nhà cung cấp danh tính để tự động hóa việc phát hiện quyền sở hữu lỗi thời.
  • Thêm một bước vào danh sách kiểm tra chuyển giao nội bộ yêu cầu phân bổ lại tất cả các tài nguyên thuộc sở hữu trước khi thu hồi quyền truy cập.
  • Triển khai các quy tắc chính sách dưới dạng mã (policy-as-code) sử dụng Rego để từ chối thay đổi tài nguyên nếu không có chủ sở hữu đang hoạt động.

Tin khác

Tất cả tin