क्लाउड संसाधनों की गणना
गलत कॉन्फ़िगरेशन का पता लगाना।
क्लाउड संसाधनों की गणना, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
क्लाउड संसाधन-सूचीकरण का लक्ष्य
संसाधन-सूचीकरण किसी एक प्रमाण-पत्र या बिना प्रमाणीकरण वाले प्रवेश-बिंदु को पूरे वातावरण के मानचित्र में बदल देता है। आपको जानना होता है कि आपके पास कौन-सी पहचान है, वह क्या कर सकती है और कौन-से संसाधन मौजूद हैं।
- प्रिंसिपल की पहचान करें (मैं कौन हूँ?)।
- संसाधनों की सूची बनाएँ (क्या मौजूद है?)।
- अनुमतियों और भरोसे के मार्गों का पता लगाएँ (मैं कहाँ तक पहुँच सकता हूँ?)।
अपनी पहचान निर्धारित करें
हमेशा सक्रिय प्रिंसिपल की पुष्टि से शुरुआत करें। इससे आपको खाता, पहचान का प्रकार और आगे कहाँ देखना है—इन सबका पता चलता है।
# AWS
aws sts get-caller-identity
# Azure
az account show
# GCP
gcloud auth list
gcloud config listबिना प्रमाणीकरण की खोज
कोई प्रमाण-पत्र हाथ में लेने से पहले बाहरी संसाधन-सूचीकरण उजागर परिसंपत्तियों का पता लगाता है।
- अनुमानित बकेट और स्टोरेज नामों को बलपूर्वक आज़माएँ।
- प्रमाणपत्र पारदर्शिता और DNS के ज़रिए सार्वजनिक एंडपॉइंट की सूची बनाएँ।
- सार्वजनिक स्नैपशॉट, एएमआई और कंटेनर रजिस्ट्री की जाँच करें।
# Discover and probe buckets by org keyword
cloud_enum -k targetcorp
# Check a storage account for anonymous access (Azure)
curl https://targetcorp.blob.core.windows.net/?comp=listअनुमतियों की गणना
आपका प्रिंसिपल ठीक-ठीक क्या कर सकता है, यह जानना पूरे परीक्षण को दिशा देता है। कुछ प्रदाता आपको अपनी नीतियाँ पढ़ने देते हैं; अन्यथा हानिरहित कॉल आज़माकर अनुमतियों का बलपूर्वक परीक्षण करना पड़ता है।
# AWS: list attached policies for your user
aws iam list-attached-user-policies --user-name me
# Brute-force allowed actions without side effects
enumerate-iam --access-key AKIA... --secret-key ...मूल उपकरणों से संसाधनों की सूची बनाना
प्रदाता के कमांड-लाइन इंटरफ़ेस और समेकित दृश्य संसाधनों की तेज़ी से सूची बना देते हैं।
- AWS संसाधन समूह टैगिंग एपीआई या
describe-*कॉल। - सदस्यताओं में एज़्योर संसाधन ग्राफ़ की क्वेरी।
- GCP परिसंपत्ति सूची।
# AWS: enumerate EC2 instances
aws ec2 describe-instances --query 'Reservations[].Instances[].[InstanceId,State.Name]'
# Azure Resource Graph
az graph query -q 'Resources | project name, type, location'स्वचालित ऑडिट उपकरण
विशेष उपकरण पूरे खाते में गलत कॉन्फ़िगरेशन की खोज तेज़ कर देते हैं।
- स्काउटसूट बहु-सेवा HTML जोखिम रिपोर्ट तैयार करता है।
- प्रॉलर सैकड़ों CIS-बेंचमार्क जाँच चलाता है।
- क्लाउडमैपर / कार्टोग्राफ़ी संबंधों का ग्राफ़ बनाते हैं।
# ScoutSuite
scout aws
# Prowler CIS checks
prowler aws --compliance cis_2.0_awsIAM संबंधों का मानचित्र बनाना
संसाधन-सूचीकरण का सबसे मूल्यवान परिणाम IAM ग्राफ़ होता है: कौन-सा प्रिंसिपल कौन-सी भूमिका ग्रहण कर सकता है और कौन-सी नीतियाँ विशेषाधिकार बढ़ाने देती हैं। ग्राफ़ उपकरण ऐसे मार्ग दिखाते हैं, जो सपाट नीति-समीक्षा में छूट जाते हैं।
# PMapper: build and query the IAM authorization graph
pmapper graph create
pmapper query 'who can do iam:PutUserPolicy with *'स्टोरेज और डेटा की गणना
स्टोरेज की सूची बनाने में सक्षम होने के बाद, गुप्त मानों और PII के लिए उसकी सामग्री की गणना करें।
- बकेट/कंटेनर की सूची बनाएँ, फिर ऑब्जेक्ट की।
- बैकअप,
.envफ़ाइलें, टेराफ़ॉर्म स्थिति और डेटाबेस डंप खोजें। - टेराफ़ॉर्म स्थिति में अक्सर सादे-पाठ वाले गुप्त मान होते हैं।
# Recursively list and pull interesting objects
aws s3 ls s3://target-bucket --recursive
aws s3 sync s3://target-bucket ./loot --exclude '*' --include '*.tfstate'नेटवर्क और कंप्यूट की गणना
आगे बढ़ने के बिंदु खोजने के लिए नेटवर्क और चल रहे वर्कलोड का मानचित्र बनाएँ।
- सुरक्षा समूह / एनएसजी खुले हुए पोर्ट दिखाते हैं।
- चल रहे इंस्टेंस और उनकी भूमिकाएँ पार्श्व गति के लक्ष्य होते हैं।
- प्रबंधित डेटाबेस और उनके पहुँच नियम डेटा स्टोर का संकेत देते हैं।
# Find security groups open to the internet
aws ec2 describe-security-groups \
--filters Name=ip-permission.cidr,Values=0.0.0.0/0शांत और अनुपालक बने रहना
संसाधन-सूचीकरण नियंत्रण-प्लेन लॉग प्रविष्टियाँ उत्पन्न करता है। शोर कम करने और नैतिक बने रहने के लिए:
- केवल-पठन वाले
describe/list/getकॉल को प्राथमिकता दें। - दर-सीमा संबंधी चेतावनियों से बचने के लिए अनुरोधों की गति सीमित रखें।
- प्रारंभिक जाँच के दौरान विनाशकारी या शुल्क लगाने वाली कार्रवाइयों से बचें।
- हर कॉल दर्ज करें, ताकि सुरक्षा टीम बाद में उनका मिलान कर सके।
सूची से आक्रमण योजना तक
अच्छा संसाधन-सूचीकरण प्राथमिकता वाली लक्ष्य सूची तैयार करता है: अत्यधिक अनुमतियों वाली भूमिकाएँ, सार्वजनिक स्टोरेज, उजागर सेवाएँ और ग्रहण की जा सकने वाली अंतर-खाता भूमिकाएँ। यही सूची शोषण चरण का आधार बनती है।
निष्कर्षों को प्रयुक्त सटीक एपीआई कॉल के साथ दस्तावेज़ित करें, ताकि उन्हें दोहराया और ऑडिट किया जा सके।
त्वरित जाँच
संसाधन-सूचीकरण की अपनी मूलभूत समझ की पुष्टि करें।
पुनरावलोकन
आपने क्लाउड वातावरण का व्यवस्थित रूप से संसाधन-सूचीकरण करना सीखा।
- पहले अपने प्रिंसिपल की पहचान करें, फिर संसाधनों और अनुमतियों की सूची बनाएँ।
- बिना प्रमाणीकरण की खोज से सार्वजनिक बकेट और एंडपॉइंट मिलते हैं।
- स्काउटसूट, प्रॉलर और पीएमैपर ऑडिट तथा IAM ग्राफ़ बनाने को स्वचालित करते हैं।
- केवल-पठन कॉल को प्राथमिकता दें और हर कार्रवाई दर्ज करें।
अगला चरण: विशेषाधिकार बढ़ाने के लिए IAM की गलत कॉन्फ़िगरेशन का शोषण करना।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “क्लाउड संसाधनों की गणना” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “क्लाउड संसाधनों की गणना” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“क्लाउड संसाधनों की गणना” में मैं क्या सीखूँगा?
गलत कॉन्फ़िगरेशन का पता लगाना। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“क्लाउड संसाधनों की गणना” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- क्लाउड की हमला सतह
- क्लाउड संसाधनों की गणना
- IAM की गलत कॉन्फ़िगरेशन का शोषण
- स्थायित्व और पार्श्व गति