ခဏလေး ဒီလိုပဲ စဉ်းစားကြည့်
ဒီ round က learn ခဲ့ပြီးသား Basic/Intermediate concept တွေကို လက်တွေ့ ပြန်စမ်းကြည့်ဖို့ round ပါ — EC2 vs S3 vs RDS ကို ခွဲသိခြင်း, architecture ထဲက security gap ကို ရှာဖွေခြင်း, IAM permission ကို မှန်ကန်စွာ ဒီဇိုင်းလုပ်တတ်ခြင်းကိုပဲ ကိုယ်တိုင် လက်တွေ့ လုပ်ကြည့်ရမှာပါ။ Task တစ်ခုချင်းစီက ၅ မိနစ်ထက် မကြာသင့်ပါဘူး။
လက်တွေ့ scenario နဲ့ ချိတ်ကြည့်မယ်
Task 1: 'EC2', 'S3', 'RDS' သုံးလုံးရဲ့ တာဝန် ကွာခြားချက်ကို ဝါကျတစ်ကြောင်းစီနဲ့ ရှင်းပြပါ။ Task 2: RDS instance တစ်ခုကို Public Subnet ထဲထားပြီး Security Group ကို 0.0.0.0/0 port 5432 ဖွင့်ချထားတယ်ဆိုရင် ဘာ security risk ဖြစ်နိုင်လဲ ခန့်မှန်းပြီး ရေးပါ။ Task 3: IAM User vs IAM Role ရဲ့ ကွာခြားချက်ကို EC2 instance ကနေ S3 ကို ချိတ်ဆက်ချင်တဲ့ scenario နဲ့ ချိတ်ပြီး ရှင်းပါ။ Task 4: EC2 instance ကို run ထားပေမယ့် website ကို access လို့ မရဘူးဆိုရင် ဘယ် ၂ ခုကို အရင် check ကြည့်မလဲ (Security Group, ဒါမှမဟုတ် တခြား) ရေးပါ။
အတူတူ ကြည့်မယ်
# Task 2 - public RDS risk
RDS in a Public Subnet + Security Group open on 0.0.0.0/0:5432
= the database is reachable from anywhere on the internet.
An attacker can attempt brute-force login or exploit a
known database vulnerability directly, with no network
layer protecting it. RDS should always live in a Private
Subnet, reachable only from the app tier's Security Group.
# Task 4 - EC2 website unreachable, check:
1. Security Group — is port 80/443 open to the right source?
2. Is the web server process actually running on the instance?EC2/S3/RDS ကွာခြားချက်၊ public RDS security risk၊ IAM User vs Role ဆုံးဖြတ်ချက် ရရှိလာမည်။၅ မိနစ် စမ်းကြည့်
Task 2 ရဲ့ scenario ကို practice account ထဲမှာ (Free Tier) တမင် reproduce လုပ်ကြည့်ပြီး, `nmap` ဒါမှမဟုတ် `telnet <ip> 5432` ကနေ port ဖွင့်နေကြောင်း (ပြင်ပက network ကနေ) confirm လုပ်ကြည့်ပါ — ပြီးရင် Security Group ကို ပြန်ပိတ်ပါ။
သတိလေးတစ်ချက်
ဒီ round မှာ production account ပေါ် test မလုပ်ပါနှင့် — practice/sandbox account ထဲမှာသာ security gap ကို reproduce လုပ်ပါ။