Trải qua hàng chục chương tu luyện, Tông chủ đã thấy được sự vĩ đại của vạn vạn pháp bảo. Thế nhưng, lịch sử Tiên giới AWS không chỉ được viết bằng những khúc khải hoàn ca. Nó được tưới đẫm bằng "huyết lệ" của những Đại Tông Môn sụp đổ chỉ trong một đêm vì những lỗi lầm ngớ ngẩn nhất.
Giang hồ gọi đó là những đòn "Tẩu hỏa nhập ma" chí mạng. Dưới đây là 3 vụ án chấn động vạn giới, được các Tông chủ khắc lên bia đá để răn đe đệ tử muôn đời, mong giữ cho cơ đồ môn phái vạn thuở bình yên.
Nạn nhân: Chính bản thân Thượng đế AWS (Khu vực us-east-1 Bắc Mỹ).
Diễn biến Huyết án: Vào một ngày trời quang mây tạnh năm 2017, hệ thống thu phí (Billing) của AWS gặp chút trục trặc. Một vị Đại Đệ Tử (Kỹ sư cấp cao của AWS) được giao nhiệm vụ dùng thần chú (Command Line Interface) để dọn dẹp một vài con cự thú đang chạy ngầm hệ thống thanh toán.
Đáng lẽ hắn phải gõ bùa chú để gỡ bỏ một số lượng nhỏ cự thú. Nhưng do hôm đó có lẽ chưa uống cạn chén trà, Tông chủ đệ tử gõ nhầm một ký tự (Typo). Thay vì gỡ 10 con, bùa chú lại phóng ra luồng sát khí nuốt chửng... toàn bộ cự thú điều khiển hệ thống cốt lõi của S3 tại khu vực us-east-1.
Hậu quả: Tàng Kinh Các S3 vỡ nát. Các Tông môn khác gửi đồ vào không được, lấy đồ ra không xong. Nửa internet trần gian chìm trong bóng tối. Các sàn giao dịch, trang báo, bưu cục (Trello, Quora, IFTTT...) đồng loạt thổ huyết lăn ra chết suốt 4 canh giờ.
- Tránh Gõ Lệnh Sống: Không bao giờ để con người gõ lệnh trực tiếp vào hệ thống production khi đang say ngủ.
- Thu hẹp Blast Radius: Mọi thao tác sát thủ phải được ném vào Lò Luyện Đan (Automation Scripts / CI/CD) và giới hạn tối đa bán kính ảnh hưởng.
Nạn nhân: CodeSpaces (Một Tông môn chuyên cung cấp Tàng Thư Các cho giới lập trình).
Diễn biến Huyết án: Tông chủ CodeSpaces tự phụ vào sức mạnh của mình, cất giữ lệnh bài Khởi Nguyên (Root Account) cực kỳ hớ hênh. Tông chủ KHÔNG thèm cài đặt Đa Trùng Phong Ấn (MFA - Multi-Factor Authentication).
Một đêm trăng đen, Ma Tộc (Hacker) mò được mật khẩu Root. Kẻ địch lẻn vào chính điện, trói gô Tông chủ lại và gửi thư tống tiền: "Giao nộp linh thạch, nếu không ta san bằng Tông môn!" Tông chủ nổi giận, cố gắng giành lại quyền kiểm soát bằng cách đổi mật khẩu. Ma Tộc phát giác sự phản kháng, lập tức mỉm cười tàn độc và nhấn nút Hủy Diệt.
Hậu quả: Chỉ trong tích tắc, Ma Tộc xóa sạch toàn bộ linh thú EC2, đập nát kho EBS, xóa sổ mọi Tàng Kinh Các S3, và đốt luôn cả những cuốn bí kíp dự phòng (Backups). Sáng hôm sau, CodeSpaces tuyên bố... Đóng cửa vĩnh viễn. Một Tông môn trị giá hàng triệu đô la bay màu hoàn toàn khỏi giang hồ, không còn một mảnh ngói để xây lại.
- Bảo hộ Root Account: MFA cho Root là lá bùa hộ mệnh sống còn. Nếu không có 6 con số nhảy múa trên điện thoại, Tông chủ không có quyền làm Tông chủ.
- Cross-Account Backup: Các bản sao lưu (Backup) phải được cất vào một Vũ Trụ Khác (AWS Account khác) bị khóa chặt, cấm bất kỳ ai được quyền xóa.
Nạn nhân: Capital One (Đại Ngân Trang khổng lồ của thế tục).
Diễn biến Huyết án: Capital One nuôi một con linh thú EC2 đặt ở Ngoại Môn để làm tấm khiên chắn WAF (Web Application Firewall). Đáng lẽ con linh thú gác cổng này chỉ được phép kiểm tra giấy tờ của bá tánh. Nhưng hỡi ôi, vị Kiến trúc sư của Tông môn lại lười biếng. Thay vì cấp cho nó một chiếc mặt nạ (IAM Role) có quyền "chỉ đứng gác", ông ta lại ném cho nó chiếc mặt nạ Có quyền đọc TẤT CẢ Tàng Kinh Các S3 (S3 Full Access).
Một nữ ma đầu phát hiện ra khe hở này. Ả dùng cấm thuật SSRF (Server-Side Request Forgery) dụ dỗ con WAF EC2: "Ê linh thú, hãy đội cái mặt nạ của mi lên, chạy vào S3 lấy cho ta cuốn sổ nợ của bá tánh!" Linh thú vô tri, tưởng ả là chủ nhân, bèn ngoan ngoãn mang ra.
Hậu quả: 106 triệu thông tin hồ sơ của bá tánh (số an sinh xã hội, tài khoản ngân hàng) bị nữ ma đầu đánh cắp. Ngân trang Capital One phải đền bù 190 triệu USD linh thạch và mất đi danh dự nghìn năm.
- Quyền lực tối thiểu (Least Privilege): Con chó canh cửa chỉ được cấp quyền sủa, không được giao cho nó chìa khóa két sắt.
- Cấm sử dụng Wildcard *: Mọi IAM Role dùng cẩu thả chữ
*(All Resources) đều là bản án tử hình treo trên đầu Tông môn.
| Lỗi Tẩu Hỏa Nhập Ma | Hậu Quả Điển Hình | Thần Chú Hóa Giải (Best Practices) |
|---|---|---|
| Không bật MFA cho Root | Tông môn bị xóa sổ vĩnh viễn không thể phục hồi. | Kích hoạt MFA ngay, cất khóa Root vào két sắt, tạo IAM Admin dùng hàng ngày. |
| Gắn IAM Role bừa bãi | Linh thú bị hack sẽ lôi kéo cả Tàng Kinh Các sụp theo. | Chỉ cấp quyền Allow cho đúng cái kho S3 cần thiết, tuyệt đối không dùng s3:*. |
| Để Database ở Public Subnet | Hacker từ ngoài đường đi thẳng vào bàn ăn nhặt bí kíp. | Giấu Database vào Private Subnet, vĩnh viễn không cấp Public IP. |
| Code chứa Mật Khẩu (Hardcode) | Đưa Code lên GitHub, 2 phút sau có kẻ vào xài chùa AWS cháy thẻ tín dụng. | Dùng AWS Secrets Manager hoặc Parameter Store để giấu mật khẩu. |
| Gõ lệnh thủ công trên Prod | Đệ tử ngái ngủ gõ nhầm lệnh xóa Server. | Thu hồi quyền Console của Dev, bắt ép mọi thay đổi phải qua Lò CI/CD (Pipeline). |
Đạo vô hình, Mây vô tướng. Kẻ thù lớn nhất trên đám mây không phải là những hacker với ma công siêu việt, mà chính là sự lười biếng, sự tự phụ và những cái nhấp chuột vô thần của kẻ tự xưng là Tông chủ.
Hãy giữ cho tâm trí sáng suốt, tôn trọng Lục Đại Trụ Cột, và luôn nhớ rằng: Vạn vật trên mây đều quy ra Huyết Lệ (Tiền), rơi rớt một đồng là tự cắt đi một giọt máu của chính mình.