<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
  <channel>
    <title>OpenSourceOM blog</title>
    <link>https://opensourceom.org/blog/</link>
    <description>Cloud security, CSPM, CNAPP, and attack-path articles from OpenSourceOM.</description>
    <lastBuildDate>Fri, 25 Sep 2026 00:00:00 GMT</lastBuildDate>
    <item>
      <title>AWS Data Perimeter: Which Policy Does Which Deny</title>
      <link>https://opensourceom.org/blog/aws-data-perimeter/</link>
      <guid>https://opensourceom.org/blog/aws-data-perimeter/</guid>
      <description>AWS data perimeter means three different denies: other orgs on your resources, your callers off your network, and your callers on other orgs&apos; resources.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>IAM Permission Boundaries Are a Ceiling, Not a Grant</title>
      <link>https://opensourceom.org/blog/aws-iam-permission-boundaries/</link>
      <guid>https://opensourceom.org/blog/aws-iam-permission-boundaries/</guid>
      <description>An IAM permission boundary is the maximum a role can have. It grants nothing. Condition CreateRole on it, and deny deleting the boundary.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>IAM Roles Anywhere: Certificates Instead of Access Keys</title>
      <link>https://opensourceom.org/blog/aws-iam-roles-anywhere/</link>
      <guid>https://opensourceom.org/blog/aws-iam-roles-anywhere/</guid>
      <description>IAM Roles Anywhere exchanges an X.509 certificate for short-lived STS credentials. Trust anchors, CN conditions, and revoked certs that still work.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Azure Lighthouse: Cross-Tenant Access Without Guest Users</title>
      <link>https://opensourceom.org/blog/azure-lighthouse-delegated-access/</link>
      <guid>https://opensourceom.org/blog/azure-lighthouse-delegated-access/</guid>
      <description>Azure Lighthouse is cross-tenant RBAC, not a guest user. Eligible authorizations, roles to refuse, and deny assignments that still bind the partner.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>EC2 Instance Connect Endpoint: Private SSH Without a Bastion</title>
      <link>https://opensourceom.org/blog/ec2-instance-connect-endpoint/</link>
      <guid>https://opensourceom.org/blog/ec2-instance-connect-endpoint/</guid>
      <description>EC2 Instance Connect Endpoint is private SSH: OpenTunnel IAM, the endpoint security group as source, and when Session Manager is the better control.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>EKS Pod Identity vs IRSA</title>
      <link>https://opensourceom.org/blog/eks-pod-identity-vs-irsa/</link>
      <guid>https://opensourceom.org/blog/eks-pod-identity-vs-irsa/</guid>
      <description>EKS Pod Identity binds an IAM role to a namespace and service account. Trust policy, leftover IRSA annotations, and an agent that fails closed.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>GitLab CI OIDC to AWS IAM</title>
      <link>https://opensourceom.org/blog/gitlab-ci-oidc-aws-iam/</link>
      <guid>https://opensourceom.org/blog/gitlab-ci-oidc-aws-iam/</guid>
      <description>GitLab CI OIDC to AWS uses project_path and ref in sub, not a GitHub-style repo claim. Protect prod with ref_protected and a narrow StringEquals.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Kubernetes Ephemeral Containers and kubectl debug</title>
      <link>https://opensourceom.org/blog/kubernetes-ephemeral-containers/</link>
      <guid>https://opensourceom.org/blog/kubernetes-ephemeral-containers/</guid>
      <description>kubectl debug patches pods/ephemeralcontainers, which many Pod CREATE policies never see. RBAC, node debug pods, and the shared process namespace.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Kubernetes User Namespaces (hostUsers: false)</title>
      <link>https://opensourceom.org/blog/kubernetes-user-namespaces/</link>
      <guid>https://opensourceom.org/blog/kubernetes-user-namespaces/</guid>
      <description>Kubernetes user namespaces set hostUsers false so container root is not host root. On by default since 1.33, and why hostPath and seccomp still matter.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>S3 Object Lock: Governance, Compliance, and Delete Markers</title>
      <link>https://opensourceom.org/blog/s3-object-lock-retention/</link>
      <guid>https://opensourceom.org/blog/s3-object-lock-retention/</guid>
      <description>S3 Object Lock is a retention ceiling: governance can be bypassed, compliance cannot, and a delete marker hides versions it does not remove.</description>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Azure PIM: Eligible vs Active Roles</title>
      <link>https://opensourceom.org/blog/azure-pim-eligible-vs-active/</link>
      <guid>https://opensourceom.org/blog/azure-pim-eligible-vs-active/</guid>
      <description>Standing Owner is the finding; eligible is still a path. Approval, MFA on activate, Graph/PIM APIs, and how to put eligible edges on a security graph.</description>
      <pubDate>Tue, 22 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Kubernetes Projected Service Account Token Volumes</title>
      <link>https://opensourceom.org/blog/kubernetes-projected-service-account-tokens/</link>
      <guid>https://opensourceom.org/blog/kubernetes-projected-service-account-tokens/</guid>
      <description>Replace never-expiring Secret-based service account tokens with TokenRequest projected volumes: audiences, expiry, pod-bound tokens, and how IRSA consumes them.</description>
      <pubDate>Tue, 22 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Kubernetes ValidatingAdmissionPolicy: CEL vs Webhooks</title>
      <link>https://opensourceom.org/blog/kubernetes-validating-admission-policy/</link>
      <guid>https://opensourceom.org/blog/kubernetes-validating-admission-policy/</guid>
      <description>In-process CEL for deny-only checks; keep Kyverno or Gatekeeper for mutation. FailurePolicy Fail vs Ignore, parameter resources, and 1.30+ GA.</description>
      <pubDate>Tue, 22 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Agentless vs Agent: What Snapshots Miss at Runtime</title>
      <link>https://opensourceom.org/blog/agentless-vs-agent-cloud-security/</link>
      <guid>https://opensourceom.org/blog/agentless-vs-agent-cloud-security/</guid>
      <description>API snapshots see IAM and exposure; agents see processes and ransomware. Blind spots of both, and a hybrid that does not double-ticket every CVE.</description>
      <pubDate>Fri, 18 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Stop EC2 SSRF: Require IMDSv2 Hop Limit 1</title>
      <link>https://opensourceom.org/blog/aws-imdsv2-hop-limit-enforcement/</link>
      <guid>https://opensourceom.org/blog/aws-imdsv2-hop-limit-enforcement/</guid>
      <description>Hop limit 1 blocks SSRF and container theft of instance-profile keys. CLI, launch templates, account defaults, SCPs, and the hop-limit-2 failure modes.</description>
      <pubDate>Fri, 18 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>CSPM vs CNAPP: What&apos;s the Difference (and Why the Security Graph Matters)</title>
      <link>https://opensourceom.org/blog/cspm-vs-cnapp-whats-the-difference/</link>
      <guid>https://opensourceom.org/blog/cspm-vs-cnapp-whats-the-difference/</guid>
      <description>Compare CSPM vs CNAPP for cloud security. Learn how attack path analysis and security graphs help teams prioritize misconfigurations and vulnerabilities that attackers can actually reach.</description>
      <pubDate>Fri, 18 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Write a GCP Custom Org Policy Constraint in CEL</title>
      <link>https://opensourceom.org/blog/gcp-custom-org-policy-constraints/</link>
      <guid>https://opensourceom.org/blog/gcp-custom-org-policy-constraints/</guid>
      <description>Custom CEL constraints when IAM cannot express a resource-shape rule. Dry-run, managed vs custom, and the failure modes that silently skip evaluation.</description>
      <pubDate>Fri, 18 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>GCP IAM Deny Overrides Allow: Stop Key Creation</title>
      <link>https://opensourceom.org/blog/gcp-iam-deny-policies-guide/</link>
      <guid>https://opensourceom.org/blog/gcp-iam-deny-policies-guide/</guid>
      <description>Deny evaluates after the allow union—even Owner. Attachment points, a key-creation deny you can test, lockout paths, and exceptions that do not become standing admin.</description>
      <pubDate>Fri, 18 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Toxic Combinations in AWS and Azure: When Low-Risk Findings Become Critical</title>
      <link>https://opensourceom.org/blog/toxic-combinations-aws-azure/</link>
      <guid>https://opensourceom.org/blog/toxic-combinations-aws-azure/</guid>
      <description>Learn what toxic combination cloud security means in AWS and Azure — misconfiguration pairs that create real attack paths, and how security graphs detect them.</description>
      <pubDate>Fri, 18 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Amazon DocumentDB Security Hardening: TLS, IAM, and No Public 27017</title>
      <link>https://opensourceom.org/blog/aws-documentdb-security-guide/</link>
      <guid>https://opensourceom.org/blog/aws-documentdb-security-guide/</guid>
      <description>Harden Amazon DocumentDB with TLS 1.2, encryption at rest, no public access, scoped IAM or secrets, audit logs, and snapshot controls—then verify no internet path to the cluster.</description>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>AWS S3 Bucket Security Hardening: Block Public Access and Beyond</title>
      <link>https://opensourceom.org/blog/aws-s3-bucket-security-hardening/</link>
      <guid>https://opensourceom.org/blog/aws-s3-bucket-security-hardening/</guid>
      <description>Harden AWS S3 with account-level Block Public Access, bucket policies over ACLs, KMS encryption, VPC endpoints, and Access Analyzer—then rank leftover risk by attack path.</description>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Amazon SageMaker Security for ML Workloads in Production</title>
      <link>https://opensourceom.org/blog/aws-sagemaker-security-guide/</link>
      <guid>https://opensourceom.org/blog/aws-sagemaker-security-guide/</guid>
      <description>Lock down SageMaker Studio, training jobs, and endpoints: VPC-only, scoped execution roles, no root on notebooks, encrypted data, and private model APIs.</description>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Azure Application Gateway WAF: OWASP Rules, Tuning, and What WAF Cannot Do</title>
      <link>https://opensourceom.org/blog/azure-application-gateway-waf/</link>
      <guid>https://opensourceom.org/blog/azure-application-gateway-waf/</guid>
      <description>Run Application Gateway WAF_v2 in Prevention with OWASP CRS, custom rules, and Log Analytics—without treating WAF as authentication or network segmentation.</description>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Cloud-Native Application Security: Design Patterns for Secure Apps</title>
      <link>https://opensourceom.org/blog/cloud-native-application-security/</link>
      <guid>https://opensourceom.org/blog/cloud-native-application-security/</guid>
      <description>Seven design patterns for securing cloud-native apps on Kubernetes and serverless—supply chain, identity, network, secrets, APIs, runtime, and attack-path context.</description>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>CSA STAR Cloud Security: CCM Evidence Without a Spreadsheet Theater</title>
      <link>https://opensourceom.org/blog/csa-star-cloud-security-compliance/</link>
      <guid>https://opensourceom.org/blog/csa-star-cloud-security-compliance/</guid>
      <description>Map CSA STAR (CAIQ, Level 1–2, CCM) to AWS, Azure, and GCP controls you already run—and use attack-path evidence so auditors see reachable risk, not screenshot binders.</description>
      <pubDate>Sun, 30 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Amazon CloudFront Security: OAC, TLS, and Origin Lockdown</title>
      <link>https://opensourceom.org/blog/aws-cloudfront-security-guide/</link>
      <guid>https://opensourceom.org/blog/aws-cloudfront-security-guide/</guid>
      <description>Amazon CloudFront security that actually holds: Origin Access Control instead of OAI, HTTPS only, S3 bucket policies that deny non-CloudFront, WAF attachment, and the bypass of hitting the bucket URL directly.</description>
      <pubDate>Sat, 29 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Amazon EventBridge Security: Bus Policies and API Destinations</title>
      <link>https://opensourceom.org/blog/aws-eventbridge-security-guide/</link>
      <guid>https://opensourceom.org/blog/aws-eventbridge-security-guide/</guid>
      <description>Amazon EventBridge security: default-bus vs custom bus resource policies, cross-account PutEvents, API destinations and connection secrets, and encryption that does not cover the event you already leaked to a partner.</description>
      <pubDate>Sat, 29 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>AWS Glue Security: Job Roles, Catalog Encryption, and Connections</title>
      <link>https://opensourceom.org/blog/aws-glue-security-guide/</link>
      <guid>https://opensourceom.org/blog/aws-glue-security-guide/</guid>
      <description>AWS Glue security for ETL: least-privilege job roles, Lake Formation vs IAM, connection credentials, catalog encryption, and why a crawler role that can s3:* is an exfil path.</description>
      <pubDate>Sat, 29 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>AWS Lambda Security: Execution Roles, Resource Policies, and Function URLs</title>
      <link>https://opensourceom.org/blog/aws-lambda-security-guide/</link>
      <guid>https://opensourceom.org/blog/aws-lambda-security-guide/</guid>
      <description>AWS Lambda security that matters in prod: execution-role blast radius, resource-based policies, Function URL auth, public layers, and env vars that are still plaintext secrets.</description>
      <pubDate>Sat, 29 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Amazon RDS Security: Encryption, IAM Auth, and Public Access</title>
      <link>https://opensourceom.org/blog/aws-rds-security-guide/</link>
      <guid>https://opensourceom.org/blog/aws-rds-security-guide/</guid>
      <description>Lock down Amazon RDS: KMS at rest, TLS in transit, IAM database auth, PubliclyAccessible false, snapshot exposure, and the security-group mistakes that still publish Postgres to 0.0.0.0/0.</description>
      <pubDate>Sat, 29 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>AWS Security Best Practices: A Practitioner Checklist for 2026</title>
      <link>https://opensourceom.org/blog/aws-security-best-practices-2026/</link>
      <guid>https://opensourceom.org/blog/aws-security-best-practices-2026/</guid>
      <description>Org-first AWS hardening: Identity Center over access keys, SCPs that actually deny, org CloudTrail, S3 Block Public Access, and the failure modes that keep those controls from working.</description>
      <pubDate>Sat, 29 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Google Cloud Armor WAF Rules and DDoS Protection</title>
      <link>https://opensourceom.org/blog/gcp-cloud-armor-security-guide/</link>
      <guid>https://opensourceom.org/blog/gcp-cloud-armor-security-guide/</guid>
      <description>Set up Cloud Armor on a Google Cloud load balancer: L3/L4 DDoS, preconfigured OWASP WAF rules, rate limiting, Adaptive Protection, Terraform, and preview mode.</description>
      <pubDate>Sat, 29 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ASPM vs CNAPP: Application Posture vs Cloud Posture</title>
      <link>https://opensourceom.org/blog/aspm-vs-cnapp/</link>
      <guid>https://opensourceom.org/blog/aspm-vs-cnapp/</guid>
      <description>ASPM vs CNAPP is not two names for the same platform. ASPM inventories apps, APIs, and code risk; CNAPP inventories cloud resources and IAM. Shared runtime is where the queues collide.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Attack Path Analysis in Cloud Security: A Practical Guide</title>
      <link>https://opensourceom.org/blog/attack-path-analysis-cloud-security/</link>
      <guid>https://opensourceom.org/blog/attack-path-analysis-cloud-security/</guid>
      <description>Learn what attack path analysis is, how cloud attack paths are modeled in a security graph, and why graph-native CNAPP tools prioritize reachable risk over flat alert lists.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>AWS Control Tower Detective Guardrails That Matter</title>
      <link>https://opensourceom.org/blog/aws-control-tower-detective-guardrails/</link>
      <guid>https://opensourceom.org/blog/aws-control-tower-detective-guardrails/</guid>
      <description>Control Tower detective guardrails are Config rules, not SCPs. Skip duplicates of preventive policies, fix recorder ownership, and map remaining noncompliant resources onto attack paths.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Public EBS Snapshots: Finding and Killing Them</title>
      <link>https://opensourceom.org/blog/aws-ebs-snapshot-public-exposure/</link>
      <guid>https://opensourceom.org/blog/aws-ebs-snapshot-public-exposure/</guid>
      <description>Public EBS snapshot exposure is CreateVolumePermission group=all, not a bucket ACL. Account-level block-all-sharing, hunt commands, and the AMI side channel Block Public Access for snapshots does not close.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>IAM Access Analyzer Unused Access in Organizations</title>
      <link>https://opensourceom.org/blog/aws-iam-access-analyzer-unused-access/</link>
      <guid>https://opensourceom.org/blog/aws-iam-access-analyzer-unused-access/</guid>
      <description>IAM Access Analyzer unused access is a paid org analyzer, not the free external-access findings. Delegated admin, service-linked noise, tracking-period traps, and turning findings into permission boundaries.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>AWS Resource Control Policies (RCPs) vs SCPs</title>
      <link>https://opensourceom.org/blog/aws-resource-control-policies-rcp/</link>
      <guid>https://opensourceom.org/blog/aws-resource-control-policies-rcp/</guid>
      <description>AWS resource control policies are Organizations resource-based guardrails: they cap what any caller—including principals outside the org—can do to member-account resources. SCP vs RCP vs IAM, a public-S3 deny, sandbox OU tests.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Amazon Verified Permissions and Cedar for App AuthZ</title>
      <link>https://opensourceom.org/blog/aws-verified-permissions-cedar/</link>
      <guid>https://opensourceom.org/blog/aws-verified-permissions-cedar/</guid>
      <description>Amazon Verified Permissions Cedar is application authorization, not IAM and not CSPM. Policy shape, when AVP is the wrong tool, and mapping API actions to the same identities a security graph already has.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>VPC Endpoints vs NAT: Security and Data Paths</title>
      <link>https://opensourceom.org/blog/aws-vpc-endpoints-vs-nat-security/</link>
      <guid>https://opensourceom.org/blog/aws-vpc-endpoints-vs-nat-security/</guid>
      <description>VPC endpoint vs NAT gateway security is not a cost conversation. NAT still egresses to public AWS APIs; gateway vs interface endpoints; endpoint policies as IAM; put S3 and STS on private paths first.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Azure CSPM Implementation Guide: From Defender to Custom Policies</title>
      <link>https://opensourceom.org/blog/azure-cspm-implementation-guide/</link>
      <guid>https://opensourceom.org/blog/azure-cspm-implementation-guide/</guid>
      <description>Turn on Defender for Cloud CSPM at the management group, assign MCSB with Deny, export to Log Analytics, and avoid Secure Score theater and exemption rot.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Azure Federated Identity Credentials Instead of Client Secrets</title>
      <link>https://opensourceom.org/blog/azure-federated-identity-credentials/</link>
      <guid>https://opensourceom.org/blog/azure-federated-identity-credentials/</guid>
      <description>Replace app-registration client secrets in GitHub Actions with Azure federated identity credentials: OIDC issuer, subject, audience, leftover secrets, and az commands.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Azure Landing Zone Deny Assignments That Block Owners</title>
      <link>https://opensourceom.org/blog/azure-landing-zone-deny-assignments/</link>
      <guid>https://opensourceom.org/blog/azure-landing-zone-deny-assignments/</guid>
      <description>CAF-style deny assignments vs Policy Deny, platform vs app landing zones, break-glass, and debugging “I am Owner but cannot delete.”</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Azure Private Endpoints: The DNS Gotchas That Re-Expose Services</title>
      <link>https://opensourceom.org/blog/azure-private-endpoint-dns-gotchas/</link>
      <guid>https://opensourceom.org/blog/azure-private-endpoint-dns-gotchas/</guid>
      <description>Private endpoints that still resolve to public IPs: zone linking, split-brain resolvers, missing privatelink zones, and Storage/Key Vault examples you can query.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Azure Resource Graph Queries for Security Review</title>
      <link>https://opensourceom.org/blog/azure-resource-graph-security-queries/</link>
      <guid>https://opensourceom.org/blog/azure-resource-graph-security-queries/</guid>
      <description>Use Azure Resource Graph KQL for public IPs and open NSGs at management-group scope, when ARG beats Policy, and how to export hits into a security graph.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Blast Radius Analysis for Cloud IAM Roles</title>
      <link>https://opensourceom.org/blog/blast-radius-analysis-cloud-iam/</link>
      <guid>https://opensourceom.org/blog/blast-radius-analysis-cloud-iam/</guid>
      <description>Walk blast radius for one AWS IAM role and one Azure managed identity: define admin-equivalent, then shrink that radius before you patch CVEs.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Cloud Detection and Response (CDR) vs CSPM</title>
      <link>https://opensourceom.org/blog/cdr-cloud-detection-response/</link>
      <guid>https://opensourceom.org/blog/cdr-cloud-detection-response/</guid>
      <description>CDR versus CSPM: state versus events, the telemetry you actually need, detections that require graph context, and where GuardDuty, SCC, and Defender fit.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>CIEM Explained for Cloud Teams: Identity Is the Attack Path</title>
      <link>https://opensourceom.org/blog/ciem-explained-for-cloud-teams/</link>
      <guid>https://opensourceom.org/blog/ciem-explained-for-cloud-teams/</guid>
      <description>What is CIEM (Cloud Infrastructure Entitlement Management)? Learn how cloud identity entitlement management fits into CNAPP, CSPM, and attack path analysis.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>A Cloud Security Exception Process That Expires</title>
      <link>https://opensourceom.org/blog/cloud-security-exception-process/</link>
      <guid>https://opensourceom.org/blog/cloud-security-exception-process/</guid>
      <description>A cloud security exception process with owners, expiry, and compensating controls—time-boxed IAM and security groups, plus Policy exemptions that actually end.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Security Graph vs CMDB: Why Inventory Is Not Risk</title>
      <link>https://opensourceom.org/blog/cloud-security-graph-vs-cmdb/</link>
      <guid>https://opensourceom.org/blog/cloud-security-graph-vs-cmdb/</guid>
      <description>Why a CMDB is inventory rather than risk: edges it omits, sync lag as a security bug, and when you still need a CMDB beside a security graph.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Cloud Security KPIs Boards Actually Understand</title>
      <link>https://opensourceom.org/blog/cloud-security-kpis-for-boards/</link>
      <guid>https://opensourceom.org/blog/cloud-security-kpis-for-boards/</guid>
      <description>Board-ready cloud security KPIs: stop reporting raw criticals, track internet-facing count, path-open time, exception age, and a sample monthly pack.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>CloudFormation Hooks as Preventive Guardrails</title>
      <link>https://opensourceom.org/blog/cloudformation-hooks-security/</link>
      <guid>https://opensourceom.org/blog/cloudformation-hooks-security/</guid>
      <description>CloudFormation Hooks versus Config and SCPs: a deny-public-S3 hook on create, the IAM role the hook runs as, and the failure modes that fail open.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Cosign Keyless Signing and Admission on Kubernetes</title>
      <link>https://opensourceom.org/blog/cosign-keyless-sigstore-k8s/</link>
      <guid>https://opensourceom.org/blog/cosign-keyless-sigstore-k8s/</guid>
      <description>Cosign keyless signing with Fulcio and Rekor, admission via Kyverno or VAP, and the air-gap limits that force you back to keys on Kubernetes.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Cross-Cloud Identity Impersonation (AWS↔GCP↔Azure)</title>
      <link>https://opensourceom.org/blog/cross-cloud-identity-impersonation/</link>
      <guid>https://opensourceom.org/blog/cross-cloud-identity-impersonation/</guid>
      <description>Cross-cloud identity impersonation: federation trust as a graph edge, confused-deputy conditions, workload identity across AWS, GCP, and Azure.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>CSPM vs CIEM vs CNAPP: Three Questions, Three Tools</title>
      <link>https://opensourceom.org/blog/cspm-vs-ciem-vs-cnapp/</link>
      <guid>https://opensourceom.org/blog/cspm-vs-ciem-vs-cnapp/</guid>
      <description>CSPM, CIEM, and CNAPP answer three different questions. Use this one-page decision table to stop double-ticketing and choose buy versus compose.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>DSPM vs CIEM: Data Location vs Who Can Read It</title>
      <link>https://opensourceom.org/blog/dspm-vs-ciem-data-identity/</link>
      <guid>https://opensourceom.org/blog/dspm-vs-ciem-data-identity/</guid>
      <description>DSPM vs CIEM splits classification of data from classification of principals. Empty public buckets, private buckets with Owner ACL, and IAM that ignores data tags are different failures.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>GCP IAM Security Hardening: Roles, Conditions, and Service Accounts</title>
      <link>https://opensourceom.org/blog/gcp-iam-security-hardening/</link>
      <guid>https://opensourceom.org/blog/gcp-iam-security-hardening/</guid>
      <description>Stop using basic roles and JSON keys: folder inheritance, IAM deny policies, organization constraints, Workload Identity Federation, and the default Compute SA.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>GCP Principal Access Boundaries Explained</title>
      <link>https://opensourceom.org/blog/gcp-principal-access-boundary/</link>
      <guid>https://opensourceom.org/blog/gcp-principal-access-boundary/</guid>
      <description>Principal Access Boundary policies cap which resources a principal can touch: PAB vs IAM deny vs org policy, a contractor example, and how to test before binding.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>VPC Service Controls: Dry-Run Then Enforce</title>
      <link>https://opensourceom.org/blog/gcp-vpc-sc-dry-run-enforced/</link>
      <guid>https://opensourceom.org/blog/gcp-vpc-sc-dry-run-enforced/</guid>
      <description>Operator sequence for VPC Service Controls: perimeter vs IAM, dry-run logs, Cloud Build false positives, then a staged enforce. This is not a WAF.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>GCP Workforce Identity Federation for Human SSO</title>
      <link>https://opensourceom.org/blog/gcp-workforce-identity-federation/</link>
      <guid>https://opensourceom.org/blog/gcp-workforce-identity-federation/</guid>
      <description>Workforce Identity Federation maps IdP groups to GCP IAM for humans—no Cloud Identity user required. Not Workload Identity Federation (that is CI and GKE).</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>GitHub Actions OIDC to AWS IAM (No Long-Lived Keys)</title>
      <link>https://opensourceom.org/blog/github-actions-oidc-aws-iam/</link>
      <guid>https://opensourceom.org/blog/github-actions-oidc-aws-iam/</guid>
      <description>GitHub Actions OIDC to AWS: trust policy sub and aud conditions, environment protection, wildcard subject claims, and how to debug InvalidIdentityToken.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>GitLab CI to GCP with Workload Identity Federation</title>
      <link>https://opensourceom.org/blog/gitlab-ci-workload-identity-gcp/</link>
      <guid>https://opensourceom.org/blog/gitlab-ci-workload-identity-gcp/</guid>
      <description>GitLab CI Workload Identity Federation: attribute mapping, protected branches, leftover JSON keys, and when Cloud Build is the better runner than GitLab.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>GKE Autopilot Security Trade-offs vs Standard</title>
      <link>https://opensourceom.org/blog/gke-autopilot-security-tradeoffs/</link>
      <guid>https://opensourceom.org/blog/gke-autopilot-security-tradeoffs/</guid>
      <description>What GKE Autopilot actually locks (nodes, privileged, hostPath) versus what you still own: IAM, images, Workload Identity, and the cases where Standard is the only honest choice.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>How to Break a Cloud Attack Path (Without Patching Everything)</title>
      <link>https://opensourceom.org/blog/how-to-break-cloud-attack-paths/</link>
      <guid>https://opensourceom.org/blog/how-to-break-cloud-attack-paths/</guid>
      <description>Break a cloud attack path by cutting the cheapest edge—network, identity, or exposure—then prove the path is gone without a production outage.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>How to Prioritize Cloud Vulnerabilities When Everything Is &quot;Critical&quot;</title>
      <link>https://opensourceom.org/blog/how-to-prioritize-cloud-vulnerabilities/</link>
      <guid>https://opensourceom.org/blog/how-to-prioritize-cloud-vulnerabilities/</guid>
      <description>A practitioner guide to cloud vulnerability prioritization beyond CVSS — using exposure, attack paths, and asset context to fix what attackers can actually exploit.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>in-toto and SLSA for Cloud CI Builds</title>
      <link>https://opensourceom.org/blog/in-toto-slsa-cloud-builds/</link>
      <guid>https://opensourceom.org/blog/in-toto-slsa-cloud-builds/</guid>
      <description>in-toto attestations versus Cosign signatures, GitHub SLSA 2 vs 3, admission verification, and the gaps that still let a signed-but-wrong image run.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>ITDR in the Cloud: Detecting Identity Attacks on IAM</title>
      <link>https://opensourceom.org/blog/itdr-identity-threat-detection-cloud/</link>
      <guid>https://opensourceom.org/blog/itdr-identity-threat-detection-cloud/</guid>
      <description>ITDR cloud identity is runtime detection of stolen roles and tokens—not CIEM hygiene. CloudTrail signals that beat impossible travel, AssumeRole theft patterns, and wiring alerts to blast radius.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>KSPM Explained: Kubernetes Security Posture Beyond CIS YAML</title>
      <link>https://opensourceom.org/blog/kspm-explained-kubernetes-posture/</link>
      <guid>https://opensourceom.org/blog/kspm-explained-kubernetes-posture/</guid>
      <description>KSPM beyond CIS YAML: cluster config versus workload identity, connecting findings to cloud IAM, and where admission control differs from scans.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Image Provenance and SLSA on Kubernetes</title>
      <link>https://opensourceom.org/blog/kubernetes-image-provenance-slsa/</link>
      <guid>https://opensourceom.org/blog/kubernetes-image-provenance-slsa/</guid>
      <description>SLSA levels that actually ship in production Kubernetes: Cosign attestations at admission, why a CVE scan is not provenance, and how to kill :latest.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>From Compromised Pod to Cloud Admin: The IRSA/WI Path</title>
      <link>https://opensourceom.org/blog/kubernetes-pod-to-cloud-admin-path/</link>
      <guid>https://opensourceom.org/blog/kubernetes-pod-to-cloud-admin-path/</guid>
      <description>Trace the IRSA and Workload Identity path from a compromised pod to cloud admin, then break that path at the annotation before the cloud role.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Kubernetes RBAC Security Best Practices for Production Clusters</title>
      <link>https://opensourceom.org/blog/kubernetes-rbac-security-best-practices/</link>
      <guid>https://opensourceom.org/blog/kubernetes-rbac-security-best-practices/</guid>
      <description>Production Kubernetes RBAC: namespace Roles not cluster-admin, automount off, bound tokens, aws-auth vs access entries, and kubectl-who-can in CI.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Seccomp and AppArmor for Kubernetes Workloads</title>
      <link>https://opensourceom.org/blog/kubernetes-seccomp-and-apparmor/</link>
      <guid>https://opensourceom.org/blog/kubernetes-seccomp-and-apparmor/</guid>
      <description>RuntimeDefault seccomp and AppArmor annotations for Kubernetes: what syscalls they block, why they do not stop API abuse, and when audit mode is lying to you.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Multi-Account AWS Attack Paths: Trust Policies and SCPs</title>
      <link>https://opensourceom.org/blog/multi-account-aws-attack-paths/</link>
      <guid>https://opensourceom.org/blog/multi-account-aws-attack-paths/</guid>
      <description>How AssumeRole, resource policies, and SCPs create org-wide AWS attack paths, including trusts and denies that do not apply where you think.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>OpenTofu vs Terraform for Security Teams</title>
      <link>https://opensourceom.org/blog/opentofu-security-vs-terraform/</link>
      <guid>https://opensourceom.org/blog/opentofu-security-vs-terraform/</guid>
      <description>OpenTofu vs Terraform for security: MPL versus BSL, signed providers and lockfiles, state compatibility, and which policy-as-code options survive the fork.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Pulumi CrossGuard Policies for Cloud Guardrails</title>
      <link>https://opensourceom.org/blog/pulumi-crossguard-policy/</link>
      <guid>https://opensourceom.org/blog/pulumi-crossguard-policy/</guid>
      <description>Write Pulumi CrossGuard packs that deny public IPs at preview, how they differ from Gatekeeper, and how to run them in CI without a second OPA tutorial.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Reachable Risk: Ranking Cloud Findings by Attack Path</title>
      <link>https://opensourceom.org/blog/reachable-risk-cloud-security/</link>
      <guid>https://opensourceom.org/blog/reachable-risk-cloud-security/</guid>
      <description>Rank cloud findings by reachable risk: network plus identity paths, why private subnets lie, and ticket text that includes the actual attack path.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>What a Cloud Security Graph Is (and Is Not)</title>
      <link>https://opensourceom.org/blog/security-graph-explained-cloud/</link>
      <guid>https://opensourceom.org/blog/security-graph-explained-cloud/</guid>
      <description>The cloud security graph data model: nodes and edges in practice, queries that replace spreadsheet sorts, and what OpenSourceOM will not model.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Architecture of a Self-Hosted CSPM</title>
      <link>https://opensourceom.org/blog/self-hosted-cspm-architecture/</link>
      <guid>https://opensourceom.org/blog/self-hosted-cspm-architecture/</guid>
      <description>How a self-hosted CSPM is built: collectors and credentials, the graph store, the policy engine, and multi-tenant isolation—not a recap of which scanner to buy.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Detecting Shadow Admins in AWS, Azure, and GCP</title>
      <link>https://opensourceom.org/blog/shadow-admin-detection-cloud/</link>
      <guid>https://opensourceom.org/blog/shadow-admin-detection-cloud/</guid>
      <description>Shadow admins are not in the Admin group. Hunt AWS PassRole, Azure Owner/UAA, and GCP setIamPolicy with effective-permission queries, not role-name filters.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Securing Terraform State in S3</title>
      <link>https://opensourceom.org/blog/terraform-state-security-s3-backend/</link>
      <guid>https://opensourceom.org/blog/terraform-state-security-s3-backend/</guid>
      <description>Terraform state in S3 is a secret store: encrypt it, Block Public Access, lock it, and treat s3:GetObject on the state key as production credential access.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Trivy Operator vs CI Image Scanning</title>
      <link>https://opensourceom.org/blog/trivy-operator-vs-ci-scanning/</link>
      <guid>https://opensourceom.org/blog/trivy-operator-vs-ci-scanning/</guid>
      <description>CI image scans miss cluster drift; Trivy Operator misses the build. When the two overlap, how to dedupe CVEs, and when running both is the right call.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Zero Trust Cloud Architecture: Identity, Micro-Segmentation, and Verification</title>
      <link>https://opensourceom.org/blog/zero-trust-cloud-architecture-guide/</link>
      <guid>https://opensourceom.org/blog/zero-trust-cloud-architecture-guide/</guid>
      <description>Validate cloud zero trust against live reachability: identity-aware ingress, default-deny east-west, no VPN-as-trust, and graph queries that show where the design leaks.</description>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Open Source CSPM and CNAPP Tools in 2026: What Exists Today</title>
      <link>https://opensourceom.org/blog/open-source-cspm-cnapp-tools-2026/</link>
      <guid>https://opensourceom.org/blog/open-source-cspm-cnapp-tools-2026/</guid>
      <description>Survey of open source CSPM, self-hosted CNAPP alternatives, and graph-native cloud security tools in 2026 — plus how to evaluate self-hosted options for your team.</description>
      <pubDate>Mon, 24 Aug 2026 00:00:00 GMT</pubDate>
    </item>
  </channel>
</rss>
