
क्लाउड सुरक्षा परीक्षण गाइड (CSTG) क्लाउड वातावरण की सुरक्षा के परीक्षण के लिए एक व्यापक, विक्रेता-तटस्थ मैनुअल है। यह पेनेट्रेशन टेस्टर्स, क्लाउड और प्लेटफ़ॉर्म इंजीनियरों, सुरक्षा आर्किटेक्ट्स, डिटेक्शन इंजीनियरों और ऑडिटर्स के लिए लिखा गया है - किसी भी ऐसे व्यक्ति के लिए जिसे किसी प्रमुख क्लाउड प्रदाता पर चलने वाले इंफ्रास्ट्रक्चर का आकलन करना या उसकी रक्षा करनी है।
क्लाउड प्रदाता सेवाओं को किसी भी एक टीम द्वारा ट्रैक करने की तुलना में तेज़ी से जारी और बदलते रहते हैं, और प्रत्येक नई प्रबंधित सेवा अपने साथ अपना स्वयं का पहचान मॉडल, नेटवर्क एक्सपोज़र और दुरुपयोग पथ लाती है। पारंपरिक नेटवर्क और एप्लिकेशन परीक्षण पद्धतियाँ इन प्रदाता-विशिष्ट जोखिमों को पकड़ नहीं पातीं: एक S3 बकेट पॉलिसी, एक अत्यधिक-अनुमति प्राप्त IAM भूमिका, किसी वर्चुअल मशीन से जुड़ी एक प्रबंधित पहचान, या एक लिखने-योग्य डिप्लॉयमेंट बकेट ऐसे निष्कर्ष नहीं हैं जिन्हें पोर्ट स्कैन या वेब प्रॉक्सी सामने ला सके। CSTG उस अंतर को एक संरचित, दोहराने योग्य, प्रदाता-विशिष्ट परीक्षण पद्धति के साथ भरने के लिए मौजूद है।
प्रत्येक प्रदाता परीक्षण चरणों में विभाजित है, और प्रत्येक चरण के भीतर परमाणु इकाई एक एकल सेवा पृष्ठ है:
गाइड में सबसे तीक्ष्ण सीमा अप्रमाणित बनाम प्रमाणित परीक्षण है, जो किसी भी क्लाउड एंगेजमेंट में सबसे महत्वपूर्ण प्रश्न को दर्शाती है: हमारे पास शुरुआत में क्या एक्सेस है?
प्रत्येक पृष्ठ एक निश्चित संरचना का अनुसरण करता है - सारांश, पूर्वापेक्षाएँ, एन्यूमरेशन, मिसकॉन्फ़िगरेशन और निष्कर्ष, शोषण, डिटेक्शन और लॉगिंग, रिमेडिएशन और हार्डनिंग, उपकरण, संदर्भ - और मशीन-पठनीय फ्रंटमैटर (प्रदाता, सेवा, चरण, आवश्यक एक्सेस, आवश्यक अनुमतियाँ) रखता है। लेखन प्रारूप और एक्सेस-स्तर परिभाषाओं के लिए STRUCTURE.md देखें।
पहचान (IAM/STS), स्टोरेज (S3, EBS), कंप्यूट (EC2, Lambda, ECS/EKS, ECR), डेटा (RDS, DynamoDB), एप्लिकेशन और एकीकरण (API Gateway, SNS/SQS, Cognito), इंफ्रास्ट्रक्चर-एज़-कोड (CloudFormation), सीक्रेट्स और कुंजियाँ (Secrets Manager, SSM, KMS), और लॉगिंग/मॉनिटरिंग (CloudTrail)।
पहचान (Entra ID, RBAC, Managed Identities), स्टोरेज (Storage Accounts), कंप्यूट (Virtual Machines, AKS), एप्लिकेशन (App Service, Functions, Logic Apps), स्वचालन (Automation Accounts, ARM templates), सीक्रेट्स और कुंजियाँ (Key Vault), और नेटवर्किंग।
पहचान (IAM, Service Accounts), स्टोरेज (Cloud Storage), कंप्यूट (Compute Engine, GKE, Cloud Run, Cloud Functions), डेटा (Cloud SQL), बिल्ड और एकीकरण (Cloud Build, Pub/Sub), सीक्रेट्स और कुंजियाँ (Secret Manager, KMS), और Workspace पिवटिंग।
प्लेटफ़ॉर्म सेवाएँ जिनका सुरक्षा मॉडल इंफ्रास्ट्रक्चर IAM के बजाय API कुंजियों, टोकन्स और एप्लिकेशन-परत नियंत्रणों पर आधारित है। उनके चरण तदनुसार अनुकूलित किए गए हैं।
service_role कुंजी मॉडल, स्वतः-जनरेटेड PostgREST API, और PostgreSQL
Row Level Security (RLS), साथ ही Auth, Storage और Edge Functions।प्राधिकरण और एंगेजमेंट के नियम। क्लाउड वातावरण का परीक्षण प्रत्येक प्रदाता की स्वीकार्य-उपयोग और पेनेट्रेशन-परीक्षण नीतियों के अधीन है। डिनायल-ऑफ-सर्विस और विनाशकारी कार्य AWS, Azure और GCP में पूर्व अनुमोदन के बिना डिफ़ॉल्ट रूप से निषिद्ध हैं। हमेशा केवल उन्हीं वातावरणों का परीक्षण करें जिनका आकलन करने के लिए आप स्पष्ट रूप से अधिकृत हैं, सहमत दायरे के भीतर।
CSTG समुदाय-संचालित है। नए सेवा पृष्ठ, अतिरिक्त तकनीकें, सुधार और प्रदाता कवरेज सभी का स्वागत है -
पृष्ठ प्रारूप के लिए STRUCTURE.md और .github/ISSUE_TEMPLATE/ के अंतर्गत इश्यू
टेम्पलेट देखें। सभी योगदान CC BY-SA 4.0 के तहत लाइसेंस प्राप्त हैं।
यह कार्य Creative Commons Attribution-ShareAlike 4.0 International License के तहत लाइसेंस प्राप्त है।
| चरण | यह किस प्रश्न का उत्तर देता है |
|---|
| मूल जानकारी | इस प्रदाता की पहचान, एक्सेस और संसाधन मॉडल कैसे काम करता है? |
| अप्रमाणित / बाहरी | बिना किसी क्रेडेंशियल के किसी हमलावर के लिए क्या उजागर है? |
| सेवाएँ (एन्यूमरेशन) | वैध क्रेडेंशियल्स के साथ, क्या तैनात है और यह कैसे कॉन्फ़िगर किया गया है? |
| प्रिविलेज एस्कलेशन | एक निम्न-विशेषाधिकार प्रिंसिपल अधिक एक्सेस कैसे प्राप्त कर सकता है? |
| लेटरल मूवमेंट | एक्सेस सेवाओं, खातों या ऑन-प्रिमाइसेस के बीच कैसे जाती है? |
| पोस्ट-एक्सप्लॉयटेशन | प्राप्त एक्सेस के साथ एक हमलावर क्या कर सकता है? |
| पर्सिस्टेंस | स्थायी एक्सेस कैसे स्थापित और छिपाई जाती है? |