Tilbagekaldelse og rotation af eksponerede hemmeligheder
Deaktivér kompromitterede nøgler, og udsted erstatninger på sikker vis.
Tilbagekaldelse og rotation af eksponerede hemmeligheder er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Handl hurtigt og omhyggeligt
Når det er bekræftet, at en legitimationsoplysning er lækket, er hastighed vigtig — men rækkefølgen er det også. Hvis du deaktiverer en nøgle brat, kan du ødelægge produktionen, hvis du ikke først forstår, hvad der afhænger af den.
Målet er at afskære angriberen og samtidig holde legitime arbejdsbelastninger kørende, helst i én indøvet rækkefølge.
Deaktivér før sletning
Det første skridt ved en lækket adgangsnøgle er at deaktivere den, ikke at slette den. Hvis du sætter nøglens status til Inactive, holder den straks op med at virke.
Ved at beholde den (inaktiv) indtil videre bevarer du den til retsmedicinsk sammenkædning i CloudTrail. Du sletter den først, når undersøgelsen er afsluttet.
aws iam update-access-key \
--access-key-id AKIAEXAMPLE \
--status InactiveSkift til en ny nøgle
For legitime anvendelser betyder udskiftning, at du udsteder en ny adgangsnøgle, opdaterer alle steder, der brugte den gamle, og derefter deaktiverer den kompromitterede nøgle.
Hvis du gør det i den rækkefølge, undgår du driftsstop: Den nye legitimationsoplysning er aktiv, før den gamle slås fra. Kontrollér altid først, at applikationen fungerer med den nye nøgle.
Tilbagekald aktive sessioner
Deaktivering af en langsigtet nøgle afslutter ikke de midlertidige legitimationsoplysninger, som den allerede kan have udstedt. For roller skal du bruge IAM-funktionen revoke sessions, som tilknytter en afvisningspolitik baseret på et tidspunkt, der afgrænser udstedelsen af tokens.
Det ugyldiggør alle aktive sessioner, der er ældre end dette tidspunkt, og lukker dermed døren for legitimationsoplysninger, der allerede er havnet i hænderne på angriberen.
Find enhver brug
Før du udskifter nøglen, skal du finde ud af, hvor hemmeligheden findes. CloudTrail viser, hvilke tjenester og IP'er der brugte nøglen.
En hemmelighed, der er hardkodet mange steder, er netop grunden til, at hardkodning er farligt. Hvis du kortlægger alle forbrugere, sikrer du, at udskiftningen ikke efterlader et glemt system ødelagt eller en kopi af hemmeligheden stadig aktiv.
Udskiftning med Secrets Manager
AWS Secrets Manager gemmer hemmeligheder som databaseadgangskoder og API-nøgler og kan automatisk udskifte dem efter en tidsplan ved hjælp af en Lambda-funktion.
Automatisk udskiftning betyder, at en lækket hemmelighed kun kan bruges i kort tid, og at applikationer henter den aktuelle værdi under kørsel i stedet for at opbevare en forældet, hardkodet kopi.
Glem ikke afhængighederne
Én lækket legitimationsoplysning låser ofte op for andre. Hvis en angriber brugte en nøgle til at læse en database, kan databaseadgangskoderne også være kompromitteret.
Udskift også efterfølgende hemmeligheder. Tænk kæden igennem: Alle hemmeligheder, som angriberen kan have haft adgang til, skal betragtes som eksponerede og udskiftes.
Karantænepolitik
Hvis AWS opdager en eksponering, kan tjenesten tilknytte AWSCompromisedKeyQuarantineV2 til brugeren. Det nægter adgang til risikofyldte handlinger, samtidig med at du stadig kan undersøge hændelsen.
Du må ikke bare fjerne den og gå videre. Betragt den som et tegn på, at du stadig skal gennemføre den egentlige afhjælpning — deaktivering, udskiftning og gennemgang.
Gennemgå, hvad der blev gjort
Udskiftning stopper fremtidigt misbrug, men ophæver ikke tidligere skade. Brug CloudTrail til at opregne alle handlinger, som den kompromitterede legitimationsoplysning udførte.
Rul skadelige ændringer tilbage: Slet uautoriserede IAM-brugere, fjern bagdørsnøgler, og fjern ressourcer, som angriberen oprettede. Inddæmning og oprydning er separate, nødvendige skridt.
Forebyg den næste
Reducer den fremtidige risiko efter genoprettelsen. Erstat langsigtede nøgler med midlertidige, rollebaserede legitimationsoplysninger, aktivér automatisk udskiftning af hemmeligheder, og tilføj scanning efter hemmeligheder i din CI/CD-pipeline.
Den stærkeste løsning er arkitektonisk: Hvis der ikke findes en statisk hemmelighed, der kan lækkes, er der intet for en angriber at finde.
Kommunikér og dokumentér
Afhjælpningen er ikke afsluttet, før den er dokumenteret. Dokumentér, hvilke legitimationsoplysninger der blev udskiftet, hvad angriberen gjorde, og hvad der blev rullet tilbage.
Underret de interessenter, der står i din beredskabsvejledning, og følg dine forpligtelser til at underrette om brud, hvis regulerede data blev eksponeret. En tydelig dokumentation gør hændelsen til en læring og opfylder senere revisioner.
Hurtigt tjek
Vælg den korrekte første handling.
Opsummering
For at afhjælpe en lækket legitimationsoplysning skal du deaktivere adgangsnøglen (men bevare den til forensisk analyse), rotere til en ny nøgle uden driftsafbrydelse og tilbagekalde aktive rollesessioner for at ugyldiggøre midlertidige legitimationsoplysninger, der allerede er udstedt. Kortlæg først alle forbrugere, roter efterfølgende hemmeligheder, som angriberen kan have fået adgang til, og rul ondsindede ændringer tilbage fra CloudTrail. Brug Secrets Manager til automatisk rotation, og gå over til midlertidige legitimationsoplysninger baseret på roller for at forhindre gentagelser.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Tilbagekaldelse og rotation af eksponerede hemmeligheder” gratis?
Ja — hele teksten til “Tilbagekaldelse og rotation af eksponerede hemmeligheder” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Tilbagekaldelse og rotation af eksponerede hemmeligheder”?
Deaktivér kompromitterede nøgler, og udsted erstatninger på sikker vis. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Tilbagekaldelse og rotation af eksponerede hemmeligheder”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Tegn på lækkede adgangsnøgler
- Tilbagekaldelse og rotation af eksponerede hemmeligheder
- Karantænesætning af en kompromitteret EC2-instans
- Oprettelse af snapshots af diskenheder til analyse