Cloud-Angriffsfläche
AWS, Azure, GCP
Cloud-Angriffsfläche ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist die Cloud-Angriffsfläche?
Die Cloud-Angriffsfläche umfasst alle Punkte, an denen ein Angreifer versuchen könnte, in eine Cloud-Umgebung einzudringen oder Daten aus ihr abzuziehen. Anders als bei lokalen Netzwerken wird die Angriffsfläche in der Cloud hauptsächlich durch Konfiguration und Identität und nicht durch einen physischen Perimeter bestimmt.
- Öffentlich erreichbare APIs und Verwaltungskonsolen
- Identity and Access Management (IAM)
- Storage-Buckets, Datenbanken und serverlose Funktionen
- Netzwerkexposition (Security Groups, Load Balancer)
Eine einzige Fehlkonfiguration kann ein gesamtes Konto offenlegen.
Die großen Drei: AWS, Azure, GCP
Die meisten Cloud-Pentests zielen auf einen der drei großen Anbieter. Jeder hat sein eigenes Identitätsmodell und seine eigene Terminologie, aber die Angriffsmuster ähneln sich.
- AWS — IAM-Benutzer und -Rollen, S3, EC2, Lambda
- Azure — Entra ID (Azure AD), Blob Storage, VMs, Functions
- GCP — IAM-Servicekonten, Cloud Storage, Compute Engine
Wenn Sie einen Anbieter gründlich lernen, fallen Ihnen die anderen leichter, da die grundlegenden Konzepte (Identität, Rechenleistung, Speicher, Netzwerk) sich auf alle übertragen lassen.
Das Modell der geteilten Verantwortung
Cloud-Anbieter sichern die Infrastruktur; der Kunde sichert das, was er in ihr ablegt. Das ist das Modell der geteilten Verantwortung, und fast jeder Cloud-Angriff findet auf Kundenseite statt.
- Anbieter: physische Rechenzentren, Hypervisor, Patchen verwalteter Dienste
- Kunde: IAM-Richtlinien, Daten, Betriebssystem-Patches (IaaS), Netzwerkkonfiguration
Als Pentester konzentrieren Sie sich auf die Verantwortlichkeiten des Kunden, denn dort liegen die ausnutzbaren Fehler.
Cloud-Identitäten aufzählen
Die erste Aufgabe bei einer Cloud-Prüfung besteht darin herauszufinden, wer Sie sind und was Sie mit den vorhandenen Zugangsdaten tun können. Die AWS CLI gibt die Identität des Aufrufers sofort aus.
Wenn ein Schlüssel zu weitreichende Berechtigungen besitzt, kann diese einzelne Identität sich im gesamten Konto weiterbewegen.
# Confirm which AWS identity a credential belongs to
aws sts get-caller-identity
# Example output
# {
# "UserId": "AIDA...",
# "Account": "123456789012",
# "Arn": "arn:aws:iam::123456789012:user/devuser"
# }Öffentliche und private Angriffsfläche
Cloud-Ressourcen können aus dem öffentlichen Internet oder nur innerhalb eines virtuellen Netzwerks erreichbar sein. Eine falsch konfigurierte Erreichbarkeit ist einer der häufigsten Befunde.
- Security Groups / NSGs, offen für
0.0.0.0/0 - Storage-Buckets mit aktiviertem öffentlichem Lesezugriff
- Datenbanken mit aktivierten öffentlichen Endpunkten
- Offene Verwaltungsports (22, 3389, 5432)
Die Erfassung aller öffentlich erreichbaren Ressourcen bildet die Grundlage der Cloud-Aufklärung.
Ressourcen von außen entdecken
Auch ohne Zugangsdaten erfassen Angreifer die Cloud-Präsenz eines Ziels. Vorhersehbare Namenskonventionen und DNS geben überraschend viele Informationen preis.
Tools probieren Bucket- und Speichernamen anhand des Unternehmensnamens und gängiger Muster automatisiert durch.
# Resolve a cloud-hosted hostname to map provider/region
nslookup assets.example.com
# Probe a guessed S3 bucket name
curl -s -o /dev/null -w '%{http_code}\n' https://example-backups.s3.amazonaws.com/Verwaltungsebene und Datenebene
In jedem Cloud-Konto gibt es zwei unterschiedliche Angriffsebenen:
- Verwaltungs- oder Steuerungsebene — die APIs zum Erstellen, Ändern und Löschen von Ressourcen (z. B.
iam:CreateUser,ec2:RunInstances) - Datenebene — Zugriff auf die Daten innerhalb der Ressourcen (Lesen eines S3-Objekts, Abfragen einer Datenbank)
Die Kompromittierung der Verwaltungsebene bedeutet normalerweise das Ende, da der Angreifer sich selbst jeden gewünschten Zugriff auf die Datenebene gewähren kann.
Logging- und Erkennungsoberfläche
Cloud-Aktionen werden zentral protokolliert. Als Pentester müssen Sie wissen, dass diese Protokolle existieren, weil Verteidiger sie überwachen und bereits die Feststellung, dass sie deaktiviert sind, selbst ein Befund ist.
- AWS CloudTrail — zeichnet alle API-Aufrufe auf
- Azure Activity Log / Monitor
- GCP Cloud Audit Logs
Ein Konto, bei dem die Protokollierung deaktiviert oder nicht überwacht wird, ist bereits vor einer Ausnutzung ein Befund mit hohem Risiko.
# Check whether CloudTrail logging is active
aws cloudtrail describe-trails
aws cloudtrail get-trail-status --name my-trailHäufige Cloud-Einstiegspunkte
Die meisten Cloud-Kompromittierungen beginnen an einem von wenigen Ansatzpunkten:
- Durchgesickerte Zugriffsschlüssel in Git-Repositories, CI-Protokollen oder mobilen Apps
- Zu weitreichende IAM-Rollen, die kompromittierten Servern zugewiesen sind
- SSRF, die den Instanz-Metadatendienst erreicht
- Öffentliche Storage-Buckets, die Geheimnisse oder Backups offenlegen
Wenn Sie diese Muster erkennen, können Sie priorisieren, wo Sie zuerst suchen.
Systematische Erfassung der Angriffsoberfläche
Ein strukturierter Ansatz sorgt für eine gründliche Cloud-Bewertung. Sobald Sie über Zugangsdaten verfügen, erfassen automatisierte Tools das gesamte Konto.
Tools wie ScoutSuite und Prowler prüfen die Konfiguration dienstübergreifend und kennzeichnen Risiken automatisch.
# Audit an AWS account for misconfigurations (read-only)
prowler aws
# Multi-cloud configuration review
scout awsZuerst Umfang und Autorisierung klären
Cloud-Tests müssen innerhalb der Autorisierung des Auftrags bleiben. Auch die Anbieter haben Regeln für die Durchführung von Tests.
- Bestätigen Sie die genauen Konten, Abonnements oder Projekte im Testumfang
- Vermeiden Sie Aktionen, die andere Mandanten oder gemeinsam genutzte Infrastruktur beeinträchtigen
- Führen Sie Tests im Stil einer Denial-of-Service-Attacke niemals ohne ausdrückliche schriftliche Genehmigung durch
Unbefugte Cloud-Tests können gegen die Bedingungen des Anbieters und gegen lokales Recht verstoßen.
Kurze Überprüfung
Welche Seite ist im Modell der geteilten Verantwortung für IAM-Richtlinien und die Datenkonfiguration zuständig?
Zusammenfassung: Cloud-Angriffsoberfläche
Sie haben gelernt, wodurch die Cloud-Angriffsoberfläche definiert wird und wie sie sich von herkömmlichen Netzwerken unterscheidet.
- Die Oberfläche wird durch Identität und Konfiguration geprägt, nicht durch einen physischen Perimeter
- AWS, Azure und GCP teilen dieselben grundlegenden Konzepte: Identität, Computing, Storage und Netzwerk
- Das Modell der geteilten Verantwortung ordnet Konfiguration und Daten dem Kunden zu
- Unterscheiden Sie zwischen der Management Plane und der Data Plane
- Bestätigen Sie vor jedem Test den Umfang und die Autorisierung
Als Nächstes sehen wir uns IAM-Fehlkonfigurationen an, den Kern von Cloud-Angriffen.
Häufig gestellte Fragen
Ist die Lektion „Cloud-Angriffsfläche“ kostenlos?
Ja — der vollständige Text von „Cloud-Angriffsfläche“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Cloud-Angriffsfläche“?
AWS, Azure, GCP Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?
Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Cloud-Angriffsfläche“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?
Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Cloud-Angriffsfläche
- IAM-Fehlkonfigurationen
- S3- und Speicher-Exposure
- Metadaten und SSRF