Zero Trust & IAM Studio

10–11-sinf · 22-dars · Korporativ Ruxsat Nazorati

🏆 Ball: 0 / 10
📊 Slayd 📝 Varaqa
Ruxsat So'rovi (Kiruvchi Signallar) NIST SP 800-207
Foydalanuvchi, qurilma, tarmoq va nishon resurs atributlarini belgilang.
PDP Siyosat Dvigateli Tahlili Continuous Verification
Har bir signal "Hech kimga ishonma, doim tekshir" tamoyili bo'yicha alohida tahlil qilinadi.
1. Shaxsni tasdiqlash (Identity) —
2. Qurilma xavfsizligi (EDR / MDM) —
3. Muhit atributlari (IP va Vaqt) —
4. Ko'p faktorli tasdiq (MFA) —
5. Minimal huquq chegarasi (Least Privilege) —
200 OK — ACCESS GRANTED
Barcha kontekstual signallar Zero Trust standartiga mos keldi.
Capital One Keysi: Haddan Tashqari Keng IAM Roli $80,000,000 JARIMA
Xaker WAF serveridagi SSRF zaifligi orqali kirdi. Siyosatni to'g'irlab, zararni 0 ga tushiring!
1. Action Cheklovi (`*` ni yo'qotish) `Action: *` o'rniga faqat `s3:GetObject` ga ruxsat berish
2. Resurs Cheklovi (Maxfiy bazani ajratish) 106 mln kredit kartalari omborini qat'iy cheklash
3. MFA Majburiyati (Condition Guard) 2FA bo'lmagan har qanday chaqiruvni rad etish
4. Korporativ IP Sharti (SourceIp CIDR) Faqatgina 195.158.3.0/24 tarmog'idan kirishga ruxsat
Joriy IAM Siyosati (JSON) Policy-as-Code
{ "Version": "2012-10-17", "Statement": [ { "Sid": "VulnerableWAFRole", "Effect": "Allow", "Action": "*", "Resource": "*" } ] }
RBAC vs ABAC: Nega Statik Rollar Yetarli Emas? Enterprise Evolution
Klassik rolga asoslangan model (RBAC) va dinamik kontekstual atributlar (ABAC) taqqoslamasi.
Mezon RBAC (Rolga Asoslangan) ABAC (Dinamik Zero Trust)
Qaror Mantig'i Statik: foydalanuvchiga bitta rol biriktiriladi (`Admin`, `Editor`). Dinamik: har bir so'rovda 4 ta atribut (Kim, Nima, Amal, Muhit) tahlil qilinadi.
Asosiy Muammo Role Explosion: minglab sun'iy tor rollar vujudga keladi. Muammo yo'q: 1 ta qoida butun korporativ tizimni qamrab oladi.
Vaqt va Joylashuv Inobatga olinmaydi: xaker tungi 03:00 da admin hisobidan kirsa ham ruxsat oladi. Qat'iy tekshiriladi: ish vaqtidan tashqari yoki begona IP darhol bloklanadi.
Minimal Huquq Qo'pol va doimiy ochiq ruxsatlar. Granulyar: Just-In-Time (JIT) ayni daqiqadagi zarur minimal huquq.
Zero Trust Muhandislik Kvestlari (10 Ball) 10 Ballik Standart
Dars bahosi uchun 4 ta amaliy kvestni bajaring va Zero Trust mutaxassisi sertifikatiga ega bo'ling.

1-Kvest: Shubhali Tungi Urinishni Bloklash

PDP shlyuzida Eve, ishonchsiz qurilma yoki tungi vaqtni tanlab, ruxsat rad etilishini tasdiqlang.

2 Ball

2-Kvest: Talablarga Mos DevOps Kirishini Tasdiqlash

Bob, Korporativ MacBook, Ofis, Ish vaqti, MFA bilan staging_logs ga 200 OK ruxsatini oling.

2 Ball

3-Kvest: Capital One Siyosatidagi Wildcard (*) ni To'g'irlash

Capital One sandboksida Action va Resource cheklovlarini yoqing.

3 Ball

4-Kvest: SSRF Hujumini 100% Qaytarish

Barcha 4 ta himoya filtrlarini yoqib, xaker hujumini muvaffaqiyatli qaytaring!

3 Ball