Аудит безопасности S3 хранилища и Object Storage
Аудит безопасности S3 хранилища покажет, кто реально читает, записывает и удаляет объекты в S3 или совместимом Object Storage. Проверим публичность, политики, ACL, роли приложения, CORS, временные ссылки и прямой endpoint. Сохраним нужную раздачу картинок, закроем документы и копии, сузим права ключей и теми же контрольными запросами подтвердим итог.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- Сайт хранит публичные изображения каталога, счета клиентов и резервные копии в одном bucket, а общая policy распространяется на все префиксы.
- Подрядчикам и приложениям выдавали постоянные access key, роли менялись, и команда хочет увидеть фактический набор разрешённых действий и внешних получателей.
- После миграции или подключения CDN сохранились ACL, website endpoint, широкий CORS или долговечные подписанные ссылки, путь которых трудно объяснить текущей команде.
Что именно мы сделаем
Собираем bucket, endpoint, регионы, префиксы, типы данных, приложения, CDN и внешних пользователей.
Разбираем Block Public Access или аналог, bucket policy, ACL, IAM, роли и ключи service account.
Тестируем анонимный, cross-account и прикладной доступ на безопасных контрольных объектах и методах.
Проверяем CORS, signed URL, прямой endpoint, шифрование, версии и события доступа.
Сужаем политики, ротируем выбранные ключи и повторяем загрузку, чтение, выдачу и удаление приложения.
Что входит в стоимость
24 900 ₽ за всю работу
Проверяем bucket, endpoint, account-level и bucket-level защиту, policy, ACL, access point, IAM-пользователей, роли, service account и access key. Тестируем безопасные контрольные операции чтения, записи, списка и удаления от имени анонима, приложения и внешнего аккаунта. Анализируем CORS, website endpoint, CDN-origin, presigned URL, шифрование, versioning и журналы. Сужаем права, отключаем лишние ключи и повторяем рабочий сценарий приложения.
Что будет готово
Передадим вам
- Реестр bucket, префиксов, типов данных, endpoint, приложений, ролей, внешних аккаунтов и подтверждённых публичных сценариев.
- Схема субъектов и прав, исправленные IAM и bucket policy, перечень ACL и ключей с выполненными или запланированными действиями.
- Протокол анонимного, cross-account и прикладного теста и инструкция по signed URL, CDN и будущей ротации service account.
Перед сдачей проверим
- Подтверждённые публичные объекты открываются по выбранному маршруту, приватные документы и копии закрыты для анонима и контрольного внешнего аккаунта.
- Service account приложения выполняет только требуемые операции в своём префиксе, а тестовая попытка лишнего действия получает безопасный отказ.
- Загрузка, чтение, выдача через CDN или signed URL и удаление контрольного объекта проходят по ожидаемой цепочке после изменения политик.
Как это выглядит на практике
Каталог остаётся публичным, счета переходят в приватную выдачу
- 01
Один bucket содержит изображения товаров, счета клиентов и архивы, а policy разрешает публичное чтение всех объектов.
- 02
Реестр разделяет назначения по префиксам, тест подтверждает публичную выдачу счёта и слишком широкие действия ключа приложения.
- 03
Каталог продолжает раздаваться через CDN, счета получают приватный префикс и короткие signed URL, архивы перемещаются в закрытое хранилище.
- 04
Новый service account работает только со своими префиксами, а анонимный и cross-account тест подтверждают закрытие клиентских документов.
Что понадобится для работы
От вас
- Доступ к аккаунту провайдера с правами чтения конфигурации и выбранного изменения, список bucket и их назначения.
- Service account приложения, сведения о CDN, внешних аккаунтах, подрядчиках и типах данных в каждом префиксе.
- Контрольный тестовый объект, окно изменения политик и контакт разработчика, который проверит загрузку и выдачу после правок.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 21 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
Работаете только с AWS S3?
Подходит AWS S3 и S3-совместимым платформам. Термины и доступные защитные настройки сверяем с официальной документацией конкретного провайдера и фактическим API.
Можно сохранить публичные картинки каталога?
Да. Подтверждённый публичный сценарий отделяем от документов и копий по bucket или префиксам, а выдачу через CDN проверяем отдельно от прямого endpoint.
Потребуется доработка приложения?
Часто достаточно нового service account и политики. Для приватных документов может понадобиться signed URL или обработчик выдачи; изменение проверяется на контрольных операциях.
CORS защищает объекты от прямого скачивания?
CORS регулирует браузерные запросы между источниками. Фактическое право на объект задают IAM, bucket policy, ACL и механизм подписанной выдачи, поэтому проверяем их вместе.
Ротация ключей входит в услугу?
Да, для выбранных ключей готовим и выполняем последовательность: создаём новый доступ, обновляем приложение, проверяем операции, затем отключаем прежний ключ и фиксируем результат.
Проверяются ли версии объектов, lifecycle и журналы доступа?
Да. Смотрим versioning, правила жизненного цикла, удаление, шифрование, access logs и события управления. Так в проверку попадают старые копии и действия за пределами поверхностного теста публичного bucket.
Что происходит со старыми версиями конфиденциальных файлов?
Определяем, какие версии доступны и кому, затем согласуем хранение, удаление либо перенос. Изменения выполняются с учётом восстановления и обязательных сроков хранения клиента.
Проверяются ли сервисные аккаунты и доступы внешних компаний?
Да. Связываем роли и ключи с приложениями, сотрудниками и внешними аккаунтами, проверяем области прав и фактические обращения. Для бесхозных доступов задаём владельца и безопасное следующее действие.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.
Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.
Следующие шаги по защите
Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.
- 01Аудит безопасности S3 хранилища и Object Storage
Проверить bucket, роли и ключи
- 02Резервные копии сайта с защитой S3 Object Lock
Настроить неизменяемые копии
- 03Защита скачивания документов на сайте
Настроить безопасное скачивание