Permukaan Serangan Cloud
Risiko IAM, penyimpanan, dan metadata.
Permukaan Serangan Cloud adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Model Tanggung Jawab Bersama Komputasi Awan
Dalam komputasi awan, penyedia mengamankan infrastruktur, sedangkan pelanggan mengamankan konfigurasi, identitas, dan data. Sebagian besar pelanggaran terjadi di sisi pelanggan dalam pembagian ini.
- Penyedia memasang perbaikan pada hipervisor dan menjaga keamanan fisik.
- Pelanggan bertanggung jawab atas kebijakan IAM, izin penyimpanan, dan aturan jaringan.
- Salah konfigurasi, bukan penyusupan terhadap penyedia, merupakan risiko yang dominan.
Identitas Adalah Batas Keamanan Baru
Komputasi awan tidak memiliki batas jaringan tradisional. Akses diatur oleh IAM: pengguna, peran, kebijakan, dan kunci. Kunci akses yang bocor dapat sama merusaknya dengan kata sandi admin domain yang dicuri.
- Kebijakan IAM memberikan tindakan pada sumber daya.
- Peran memungkinkan layanan dan pengguna mengambil kredensial sementara.
- Identitas dengan izin berlebihan merupakan vektor eskalasi utama.
Paparan Kredensial
Kredensial komputasi awan sering bocor. Sumber yang umum meliputi:
- Kunci akses yang dikirim ke repositori Git publik.
- Kunci yang ditanam langsung dalam aplikasi seluler, catatan CI, atau citra kontainer.
- Pemalsuan Permintaan Sisi Server (SSRF) yang menjangkau layanan metadata.
- Pembagian kunci dengan masa berlaku panjang secara berlebihan, alih-alih menggunakan peran dengan masa berlaku singkat.
# Scan a repo for leaked cloud secrets
trufflehog git file://./repo --only-verified
# Validate an AWS key you found
aws sts get-caller-identityLayanan Metadata
Setiap instans komputasi awan menyediakan titik akhir metadata yang dapat memberikan kredensial peran sementara. SSRF atau RCE pada VM yang dapat menjangkaunya sering kali menghasilkan peran instans.
- IMDS AWS berada di
169.254.169.254. - IMDSv1 hanya berbasis permintaan dan sangat mudah disalahgunakan melalui SSRF.
- IMDSv2 mengharuskan token sesi (PUT lalu GET), sehingga banyak serangan SSRF menjadi kurang efektif.
# IMDSv1 (vulnerable) credential theft via SSRF
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ROLE
# IMDSv2 requires a token first
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' -H 'X-aws-ec2-metadata-token-ttl-seconds: 60')Kesalahan Konfigurasi Penyimpanan
Penyimpanan objek (S3, GCS, dan Azure Blob) sering menjadi sumber terbukanya data.
- Wadah yang dapat dibaca publik membocorkan berkas sensitif.
- Wadah yang dapat ditulisi publik memungkinkan manipulasi atau menjadi tempat hosting perangkat lunak berbahaya.
- Kebijakan wadah atau daftar kontrol akses yang terlalu luas memberikan akses kepada pengguna terautentikasi.
- URL yang telah ditandatangani sebelumnya dengan masa berlaku panjang membocorkan akses berkelanjutan.
# Enumerate and test an S3 bucket
aws s3 ls s3://target-bucket --no-sign-request
aws s3 cp s3://target-bucket/secret.txt . --no-sign-requestPaparan Jaringan dan Layanan
Kontrol jaringan komputasi awan (grup keamanan, kelompok keamanan jaringan, dan aturan tembok api) mudah dibuat terlalu terbuka.
- Basis data atau port administratif terekspos ke
0.0.0.0/0. - Bidang manajemen (API Kubernetes, RDP, SSH) dapat dijangkau dari internet.
- Layanan internal secara implisit memercayai VPC tanpa autentikasi.
Layanan Tanpa Server dan Terkelola
Arsitektur tanpa server mengubah risiko, tetapi tidak menghilangkannya. Fungsi, antrean, dan basis data terkelola masing-masing memiliki identitas eksekusi.
- Peran eksekusi Lambda mungkin memiliki izin berlebihan.
- Variabel lingkungan sering menyimpan rahasia yang dapat dibaca saat terjadi kompromi.
- Kesalahan konfigurasi sumber peristiwa dapat memungkinkan input tak tepercaya memicu fungsi dengan hak istimewa.
Bidang Kontrol vs Bidang Data
Bedakan kedua permukaan serangan berikut:
- Bidang kontrol: API cloud (membuat sumber daya, mengubah IAM, membaca konfigurasi). Kompromi di sini berdampak pada seluruh akun.
- Bidang data: beban kerja itu sendiri (aplikasi, VM, kontainer).
Pijakan awal di bidang data yang menghasilkan kredensial bidang kontrol merupakan eskalasi klasik di komputasi awan.
Banyak Akun dan Lintas Penyewa
Organisasi besar membagi beban kerja ke banyak akun, langganan, atau proyek.
- Peran lintas akun dengan kebijakan kepercayaan yang lemah memungkinkan perpindahan.
- Kerentanan wakil yang bingung pada peran integrasi pihak ketiga dapat disalahgunakan.
- Peran tingkat organisasi (misalnya, OrganizationAccountAccessRole) sangat bernilai.
Permukaan Pencatatan dan Deteksi
Tim pertahanan mengandalkan log bawaan komputasi awan. Penyerang berusaha membutakan mereka.
- CloudTrail / Log Aktivitas / Log Audit mencatat panggilan bidang kontrol.
- Penyerang dapat menonaktifkan jejak atau menghentikan pengiriman log.
- GuardDuty / Security Command Center / Defender menandai anomali.
Menonaktifkan pencatatan sendiri merupakan peristiwa dengan sinyal tinggi yang layak memicu peringatan.
Menentukan Cakupan Pengujian Komputasi Awan
Pengujian penetrasi komputasi awan memerlukan pemahaman tentang penyedia dan otorisasi. Beberapa tindakan (penolakan layanan, pemindaian tertentu) melanggar ketentuan penyedia. Selalu pastikan kepemilikan akun, sepakati cakupan dampak, dan dahulukan enumerasi hanya-baca.
Gunakan akun pengujian khusus atau sumber daya yang diberi tag dengan jelas, dan jangan pernah menyentuh sumber daya di luar cakupan yang didokumentasikan.
Pemeriksaan Singkat
Pastikan Anda memahami permukaan serangan komputasi awan.
Ringkasan
Anda telah memetakan permukaan serangan komputasi awan.
- Kesalahan konfigurasi di sisi pelanggan mendominasi risiko komputasi awan.
- Identitas adalah perimeter; kunci dan peran yang bocor merupakan vektor utama.
- Layanan metadata menjembatani bug pada bidang data ke kredensial komputasi awan.
- Kesalahan konfigurasi penyimpanan, jaringan, dan pencatatan melengkapi permukaan ini.
Berikutnya: melakukan enumerasi sumber daya komputasi awan untuk menemukan masalah-masalah ini.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Permukaan Serangan Cloud” gratis?
Ya — teks lengkap “Permukaan Serangan Cloud” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Permukaan Serangan Cloud”?
Risiko IAM, penyimpanan, dan metadata. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Permukaan Serangan Cloud” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Permukaan Serangan Cloud
- Menginventarisasi Sumber Daya Cloud
- Mengeksploitasi Kesalahan Konfigurasi IAM
- Persistensi dan Pergerakan Lateral