برنامه نویسی
شماره 57 و 58 هفته نامه AWS Cloud Security

(این تنها نکته برجسته شماره 57 و 58 هفتگی AWS Cloud Security است @ https://aws-cloudsec.com/p/issue-57-and-58
چه اتفاقی در AWS CloudSecurity & CyberSecurity هفته گذشته از 06 اوت تا 20 اوت 2024 افتاد؟
- در حال حاضر، زمانی که از نشانیهای اینترنتی امضا شده استفاده میشود، URL کامل همراه با امضا در گزارشهای دسترسی CloudFront ثبت میشود. از 1 اکتبر 2024، تغییرات زیر در نحوه ثبت نشانیهای اینترنتی امضا شده اعمال میشود: A اگر امضا معتبر باشد و با موفقیت تأیید شود، قسمت “Signature=” از URL ویرایش شده و با “Signature=REDACTED-VERIFIED” جایگزین میشود. ” ب. اگر امضا نامعتبر باشد و با موفقیت تأیید نشود، قسمت «Signature=” ویرایش میشود و با «Signature=REDACTED-INVALID-» جایگزین میشود، که در آن نقص تأیید خاص، مانند خطمشی ناقص یا نادرست یا کلیدهای از دست رفته، جزئیات را نشان میدهد. . این تغییرات فقط بر ثبت بخش امضا در گزارش های دسترسی استاندارد CloudFront تأثیر می گذارد و عملکرد URL های امضا شده را تغییر نمی دهد.
- AWS Config پشتیبانی از 124 نوع منبع را در 29 منطقه AWS گسترش می دهد.
- مجوزهای تأیید شده آمازون اجرای مجوزهای دقیق را برای توسعه دهندگان در هنگام استفاده از ارائه دهندگان هویت شخص ثالث مانند Okta، CyberArk و Transmit Security آسان کرده است. توسعهدهندگان اکنون میتوانند مجوزهای کاربر را بر اساس ویژگیها و عضویتهای گروهی از طریق ارائهدهنده هویت سازگار با OpenID Connect (OIDC) مدیریت کنند.
- Amazon Cognito ویژگیهای امنیتی پیشرفته (ASF) را برای برآورده کردن بهتر نیازهای سازمانی ارتقا داده است و اکنون از جلوگیری از استفاده مجدد کاربران از رمزهای عبور قبلی خود پشتیبانی میکند و به تلاشهای مربوط به انطباق کمک میکند. علاوه بر این، میتوانید رویدادهای امنیتی را از ASF به سطل Amazon S3، Amazon Kinesis Firehose یا CloudWatch Insights پخش کنید. این قابلیت به شما امکان میدهد رویدادهای ASF را با دادههای امنیتی دیگر AWS و ابزارهای شخص ثالث ادغام کنید و بینش عمیقتری ارائه دهید و امنیت کلی را افزایش دهید. علاوه بر این، ASF اکنون خطراتی مانند “سفر غیرممکن” را شناسایی می کند، که در آن کاربر از دو مکان در یک بازه زمانی وارد می شود که باعث می شود سفر بین آنها غیر واقعی باشد. علاوه بر این، ASF توانایی خود را برای شناسایی خطرات در جریان های احراز هویت سفارشی بهبود بخشیده است. با فعال کردن تشخیص خطر و احراز هویت تطبیقی، میتوانید امنیت برنامههایی را که از فاکتورهای احراز هویت سفارشی استفاده میکنند، افزایش دهید.
روند اخبار و توصیه ها (برای جزئیات در خبرنامه مشترک شوید):
- Azure- اعلام احراز هویت چند عاملی اجباری برای ورود به سیستم.
- بررسی سال برنامه Bounty Microsoft: 16.6 میلیون دلار پاداش.
- ارزشمندترین محققین امنیت MSRC 2024!
- آسیبپذیریهای حیاتی در ۶ سرویس AWS که در Black Hat USA فاش شد.
- Wiz مجوز FedRAMP Moderate را دریافت کرد. پیوند و اکنون یک مرجع شماره گذاری CVE (CNA)