Cloud Security Lab · портфоліо
Гібридний стенд: публічний рівень у хмарі Oracle за WAF, наземна площина безпеки на Docker, з'єднані шифрованим тунелем. Увесь доступ — тільки через бастіон і Teleport.
Бастіон — єдина точка входу й контролю: усі внутрішні з'єднання керуються через Teleport. Деплой проходить повний DevSecOps-ланцюг: Vault видає секрети, SonarQube сканує код, і лише зелений Quality Gate випускає реліз у хмару. Наведи курсор на вузол.
Кожна взаємодія має власний контрольований канал. Прямого доступу з інтернету всередину немає ніде — усе проходить через бастіон, а кожен реліз — через сканування коду.
Трафік заходить у хмару через IGW, потрапляє на WAF: той термінує TLS, фільтрує через 825 правил OWASP CRS (атаки → 403) і проксить на app-pub. Бекенд віддає сторінку.
IGW → WAF :443 → app-pub :80Доступ лише через WireGuard до бастіона, далі — Teleport з MFA, ролями й записом сесій. Так контролюються і хмарні вузли, і земля. SSH назовні не відкритий ніде.
wg0 → bastion → Teleport :443Push у Gitea запускає CI: раннер логіниться у Vault через AppRole, отримує 15-хвилинний токен і забирає секрет для сканера. SonarQube аналізує код (SAST), і лише якщо Quality Gate зелений — контент їде через S2S-тунель на app-pub. Червоний gate зупиняє деплой.
Gitea → Vault → SonarQube → S2S → app-pubПублічний, завжди-онлайн рівень. Сегментований на DMZ і приватну підмережі; вхід у мережу — через IGW, вихід приватних вузлів — через NAT.
Серце доступу. WireGuard + Teleport (MFA, RBAC, запис сесій) + внутрішній CA. Через нього контролюються всі з'єднання — і хмарні вузли, і земля через S2S. Публічно відкритий лише порт WireGuard.
nginx + ModSecurity 3 + OWASP CRS v4 у бойовому режимі. Термінує TLS, фільтрує атаки, реверс-проксить на бекенд. Відповідає лише на свій домен — по голому IP мовчить.
Бекенд у приватній підмережі. Приймає трафік лише з DMZ (від WAF), недосяжний з інтернету напряму. Віддає цю сторінку.
Шлюзи VCN, вплетені в потоки: IGW — публічний вхід до WAF; NAT — вихід приватних вузлів у інтернет (оновлення); SGW — доступ до сервісів Oracle без публічного маршруту.
Робоча зона розробки та безпеки: Git, CI, сховище секретів і SAST живуть на землі. З'єднана з хмарою шифрованим S2S-тунелем до бастіона; керується тим самим Teleport, що й хмара.
Git-сервіс із вбудованим CI. Репозиторій сайту, раннер і DevSecOps-пайплайн: секрети з Vault, SAST-скан, деплой. У самому CI статичних секретів майже немає — лише креденшли AppRole для входу у Vault.
Централізоване керування секретами. Розпечатування за Шаміром (3 із 5 ключів). CI автентифікується через AppRole й отримує токен на 15 хвилин з правом читати лише свій секрет — ізоляцію політик підтверджено негативним тестом (permission denied на чужий шлях).
Статичний аналіз коду на кожен push. Окремий сервісний акаунт лише з правом Execute Analysis, версіоновані токени проєкту, Quality Gate: якщо він червоний — pipeline падає і деплой не стартує.
Шифрований тунель земля → бастіон. Ним іде деплой на app-pub, а також адмін-доступ до самої землі через Teleport. Земля ініціює з'єднання, тому не потребує публічного IP.
Принцип — найменші привілеї та оборона в глибину: кожен рівень фільтрує окремо.
Наземний стек безпеки, який добудовується поверх готового фундаменту. Два сервіси вже в бою.