Cyber Security Academy · Oppitunti

Pilven hyökkäyspinta

IAM:n, tallennuksen ja metatietojen riskit

Oppitunti 1/413 vaihetta

Pilven hyökkäyspinta on ilmainen Cyber Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Cyber Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.

Pilvipalvelujen jaetun vastuun malli

Pilvessä palveluntarjoaja suojaa infrastruktuurin, kun taas asiakas vastaa määrityksistä, identiteetistä ja tiedoista. Useimmat tietomurrot tapahtuvat tämän rajan asiakaspuolella.

  • Palveluntarjoaja korjaa hypervisorit ja vastaa fyysisestä turvallisuudesta.
  • Asiakas vastaa IAM-käytännöistä, tallennustilan käyttöoikeuksista ja verkkosäännöistä.
  • Virheellinen määritys, ei palveluntarjoajan vaarantuminen, on merkittävin riski.

Identiteetti on uusi suojaraja

Pilvessä ei ole perinteistä verkkoreunaa. Käyttöoikeuksia hallitaan IAM:n avulla: käyttäjät, roolit, käytännöt ja avaimet. Vuotanut käyttöavain voi aiheuttaa yhtä vakavaa vahinkoa kuin varastettu toimialueen ylläpitäjän salasana.

  • IAM-käytännöt myöntävät toimintoja koskevia oikeuksia resursseihin.
  • Roolien avulla palvelut ja käyttäjät voivat ottaa käyttöön väliaikaiset tunnistetiedot.
  • Liiallisesti oikeutetut identiteetit ovat ensisijainen oikeuksien korotuksen väylä.

Tunnistetietojen paljastuminen

Pilvipalvelujen tunnistetietoja vuotaa jatkuvasti. Tavallisia lähteitä ovat:

  • Julkisiin Git-repositorioihin tallennetut käyttöavaimet.
  • Mobiilisovelluksiin, CI-lokeihin tai säilökuviin kovakoodatut avaimet.
  • Server-Side Request Forgery (SSRF), joka pääsee metadatapalveluun.
  • Pitkäkestoisten avainten liian laaja jakaminen lyhytkestoisten roolien sijaan.
# Scan a repo for leaked cloud secrets
trufflehog git file://./repo --only-verified

# Validate an AWS key you found
aws sts get-caller-identity

Metatietopalvelu

Jokainen pilvi-instanssi tarjoaa metatietopäätepisteen, joka voi luovuttaa väliaikaiset roolin tunnistetiedot. Sen saavuttavaan virtuaalikoneeseen kohdistuva SSRF- tai RCE-haavoittuvuus johtaa usein instanssin roolin tunnistetietojen paljastumiseen.

  • AWS IMDS sijaitsee osoitteessa 169.254.169.254.
  • IMDSv1 perustuu pelkkiin pyyntöihin, joten sitä voidaan käyttää helposti väärin SSRF:n avulla.
  • IMDSv2 vaatii istuntotunnisteen (PUT ja sitten GET), mikä torjuu monia SSRF-hyökkäyksiä.
# IMDSv1 (vulnerable) credential theft via SSRF
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ROLE

# IMDSv2 requires a token first
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' -H 'X-aws-ec2-metadata-token-ttl-seconds: 60')

Tallennuksen virheelliset määritykset

Objektitallennus (S3, GCS, Azure Blob) aiheuttaa toistuvasti tietojen paljastumista.

  • Julkisesti luettavat bucketit paljastavat arkaluonteisia tiedostoja.
  • Julkisesti kirjoitettavat bucketit mahdollistavat tietojen manipuloinnin tai haittaohjelmien isännöinnin.
  • Liian laajat bucket-käytännöt tai ACL:t antavat todennetuille käyttäjille pääsyn.
  • Lyhyen voimassaoloajan sijaan pitkään voimassa olevat esiallekirjoitetut URL-osoitteet mahdollistavat pysyvän pääsyn vuotamisen.
# Enumerate and test an S3 bucket
aws s3 ls s3://target-bucket --no-sign-request
aws s3 cp s3://target-bucket/secret.txt . --no-sign-request

Verkon ja palveluiden altistuminen

Pilven verkkokontrollit (Security Groups, NSGs ja palomuurisäännöt) avataan helposti liian laajoiksi.

  • Tietokannat tai ylläpitoportit ovat avoinna osoitteeseen 0.0.0.0/0.
  • Hallintatasot (Kubernetes API, RDP ja SSH) ovat tavoitettavissa internetistä.
  • Sisäiset palvelut luottavat implisiittisesti VPC:hen ilman todennusta.

Palvelimeton arkkitehtuuri ja hallitut palvelut

Palvelimeton arkkitehtuuri siirtää riskiä, mutta ei poista sitä. Funktioilla, jonoilla ja hallituilla tietokannoilla on kullakin oma suoritusidentiteettinsä.

  • Lambdan suoritusroolilla voi olla liikaa käyttöoikeuksia.
  • Ympäristömuuttujat sisältävät usein salaisuuksia, jotka voidaan lukea järjestelmän vaarantuessa.
  • Tapahtumalähteen virheellinen määritys voi antaa epäluotettavan syötteen käynnistää etuoikeutettuja funktioita.

Ohjaustaso ja datataso

Erottakaa toisistaan nämä kaksi hyökkäyspintaa:

  • Ohjaustaso: pilven API (resurssien luominen, IAM:n muokkaaminen ja asetusten lukeminen). Sen vaarantuminen vaikuttaa koko tiliin.
  • Datataso: itse työkuormat (sovellukset, virtuaalikoneet ja kontit).

Datatasosta saatu jalansija, joka paljastaa ohjaustason tunnistetiedot, on pilviympäristöjen klassinen oikeuksien laajennus.

Monitiliympäristöt ja tenanttien välinen käyttö

Suuret organisaatiot jakavat työkuormat useisiin tileihin, tilauksiin ja projekteihin.

  • Heikosti määritetyt tilien väliset roolit ja luottamuskäytännöt mahdollistavat siirtymisen tilistä toiseen.
  • Kolmannen osapuolen integraatioroolissa olevaa confused deputy -tilannetta voidaan käyttää väärin.
  • Organisaatiotason roolit, kuten OrganizationAccountAccessRole, ovat erittäin arvokkaita kohteita.

Lokitus ja havaitsemispinta

Puolustajat luottavat pilven omiin lokeihin. Hyökkääjät yrittävät sokaista heidät.

  • CloudTrail / Activity Log / Audit Logs tallentavat ohjaustason kutsut.
  • Hyökkääjät voivat poistaa trailit käytöstä tai lopettaa lokien toimituksen.
  • GuardDuty / Security Command Center / Defender ilmoittavat poikkeamista.

Lokituksen poistaminen käytöstä on itsessään tapahtuma, joka antaa vahvan hälytesignaalin ja josta kannattaa hälyttää.

Pilvitestien rajaus

Pilvipentestit edellyttävät palveluntarjoajan käytäntöjen tuntemista ja asianmukaista lupaa. Jotkin toimet, kuten palvelunestohyökkäykset ja tietyt skannaukset, rikkovat palveluntarjoajan ehtoja. Vahvistakaa aina tilin omistus, sopikaa vaikutusalueesta ja suosikaa aluksi vain lukuun perustuvaa enumerointia.

Käyttäkää erillistä testitiliä tai selkeästi merkittyjä resursseja älkääkä koskaan koskeko dokumentoidun rajauksen ulkopuolisiin resursseihin.

Pikatarkistus

Vahvistakaa, että ymmärrätte pilven hyökkäyspinnan.

Kertaus

Kartoititte pilven hyökkäyspinnan.

  • Asiakkaan puolen virheelliset määritykset muodostavat suurimman osan pilviriskistä.
  • Identiteetti on suojausraja; vuotaneet avaimet ja roolit ovat keskeisiä hyökkäysvektoreita.
  • Metatietopalvelu yhdistää datatason virheet pilven tunnistetietoihin.
  • Tallennuksen, verkon ja lokituksen virheelliset määritykset täydentävät hyökkäyspinnan.

Seuraavaksi kartoitetaan pilviresursseja näiden ongelmien löytämiseksi.

Aloita maksutta

Opi Cyber Security Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
76
Oppitunnit
303

Usein kysytyt kysymykset

Onko oppitunti ”Pilven hyökkäyspinta” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Cyber Security Academy-oppimispolun 3 oppituntia, myös oppitunnin “Pilven hyökkäyspinta”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Cyber Security Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Pilven hyökkäyspinta”?

IAM:n, tallennuksen ja metatietojen riskit Harjoittelet Cyber Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cyber Security Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cyber Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Pilven hyökkäyspinta”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cyber Security Academy-oppitunnilla?

Kyllä. Jokainen Cyber Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Pilven hyökkäyspinta
  2. Pilviresurssien luettelointi
  3. IAM-virheellisten määritysten hyväksikäyttö
  4. Pysyvyys ja sivuttaisliike
← Takaisin: Cyber Security Academy