Единые принципы: identity-aware политики, SG/NACL/firewall policy as code, private connectivity, egress контроль, service mesh опционально, централизованные логи VPC/flow. Избегают «второго датацентра в cloud» без автоматизации.
Разбор
- Guardrails в landing zone.
- Shared VPC vs hub-spoke trade-offs.
- Continuous compliance сканеры.
- Human access через bastion/ZTNA, не public SSH.
Итог
Cloud network security = IaC политики + identity + наблюдаемость, не ручные SG.