Секреты в облаке утекают не из хранилища, а из жизненного цикла сервисов
В динамической инфраструктуре секрет ломается не в vault, а на стыке CI/CD, оркестратора и runtime. Типовые векторы: переменные окружения в логах, секреты в образах, копии в artifact storage, чрезмерные права у сервисных аккаунтов.
Базовая схема защиты выглядит скучно, и именно поэтому работает:
— секреты выдаются по принципу наименьших привилегий и на короткий срок;
— приложение получает их через агент или sidecar, а не через статический конфиг;
— ротация привязана к событию компрометации, а не к календарю;
— доступ к секретам логируется отдельно от доступа к самому приложению.
Отдельно контролируйте drift: если сервис может стартовать без запроса к secret manager, у вас уже есть обходной путь для атаки. Проверяйте, не попадают ли токены в crash dump, tracing, debug endpoints и метрики. В кластерах с автоскейлом именно эти каналы чаще всего переживают основную инфраструктуру.
Минимизируйте радиус поражения: один секрет — один контур, один scope, один срок жизни. Проверяйте логи, истина всегда скрыта в них.
Безопасность маркетинговой инфраструктуры
@server_security_ops_arb
Секреты в облаке утекают не из хранилища, а из жизненного цикла сервисов
Этот пост опубликован в Telegram-канале Безопасность маркетинговой инфраструктуры. Подписаться можно по ссылке: @server_security_ops_arb.