برنامه نویسی
شماره 46 هفته نامه AWS Cloud Security

(این تنها نکته برجسته شماره 46 هفتگی AWS Cloud Security است @ https://aws-cloudsec.com/p/issue-46 << برای دریافت نسخه کامل هفتگی در صندوق ورودی خود مشترک شوید).
چه اتفاقی در AWS CloudSecurity & CyberSecurity هفته گذشته از 22 مه تا 28 مه 2024 افتاد؟
- کنسول مدیریت هزینه و صورتحساب AWS اکنون یک فرآیند مهاجرت ساده و مبتنی بر کنسول را برای سیاستهایی با اقدامات IAM بازنشسته (aws-portal) ارائه میکند. مشتریانی که هنوز به اقدامات دقیق IAM منتقل نشدهاند، میتوانند با انتخاب اقدام توصیهشده بهروزرسانی سیاستهای IAM در صفحه اصلی مدیریت صورتحساب و هزینه، این فرآیند را آغاز کنند. این ویژگی خطمشیهای تحتتأثیر را شناسایی میکند، اقدامات جدید معادل را برای حفظ دسترسی فعلی توصیه میکند، گزینههای آزمایشی را ارائه میدهد و انتقال همه خطمشیهای تحتتاثیر را در سراسر سازمان تکمیل میکند.
- AWS IAM اکنون از امضای درخواستهای AWS API با الگوریتم رمزگذاری Sigv4A با استفاده از نشانههای جلسه صادر شده در منطقه AWS GovCloud (US-West) پشتیبانی میکند. با استفاده از الگوریتم Sigv4A برای امضای رمزنگاری درخواست AWS، میتوانید درخواست را به نقاط پایانی سرویس در هر یک از مناطق AWS GovCloud (ایالات متحده) ارسال کنید. اگر حجم کاری حساب شما یا تماسگیرندگان نیاز به امضای درخواستهای AWS با Sigv4A دارند، یا اگر قصد دارید از یک ویژگی AWS استفاده کنید که به آن نیاز دارد، نقطه پایانی سرویس رمز امنیتی AWS (STS) را در منطقه AWS GovCloud (ایالات متحده-غرب) پیکربندی کنید تا جلسه صادر شود. توکن هایی که از الگوریتم Sigv4A پشتیبانی می کنند. این پیکربندی را می توان از طریق کنسول AWS IAM یا با فراخوانی API SetSecurityTokenServicePreferences AWS IAM انجام داد. این توکنهای جلسه از نظر اندازه بزرگتر هستند، شبیه به آنچه که توسط نقطه پایانی STS در منطقه AWS GovCloud (US-East) صادر شده است، که قبلاً از Sigv4A پشتیبانی میکند.
روند اخبار و توصیه ها (برای جزئیات در خبرنامه مشترک شوید):
- GitHub. در مواردی که از احراز هویت SAML single sign-on (SSO) با ویژگی اظهارات رمزگذاری شده اختیاری استفاده میکنند، مهاجم میتواند پاسخ SAML به ارائه را جعل کند و/یا به کاربری با امتیازات سرپرست دسترسی پیدا کند.
- LastPass URL ها را رمزگذاری می کند. در اینجا چیزی است که اتفاق می افتد.
- SEC صرافی بین قاره ای و 9 شرکت وابسته از جمله بورس نیویورک را به دلیل عدم اطلاع رسانی به کمیسیون در مورد نفوذ سایبری متهم می کند.
- انتشار پچ با شدت بالا GitLab.