0Pricing
Cyber Security Academy · Pelajaran

Menginventarisasi Sumber Daya Cloud

Menemukan kesalahan konfigurasi.

Menginventarisasi Sumber Daya Cloud adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Tujuan Enumerasi Komputasi Awan

Enumerasi mengubah satu kredensial atau pijakan awal anonim menjadi peta lingkungan. Anda perlu mengetahui identitas yang Anda miliki, hal-hal yang dapat dilakukannya, dan sumber daya yang tersedia.

  • Identifikasi prinsipal (siapa saya?).
  • Buat inventaris sumber daya (apa saja yang ada?).
  • Temukan izin dan jalur kepercayaan (apa yang dapat saya jangkau?).

Identifikasi Identitas Anda

Selalu mulai dengan memastikan prinsipal yang aktif. Ini memberi tahu Anda akun, jenis identitas, dan tempat untuk mencari selanjutnya.

# AWS
aws sts get-caller-identity

# Azure
az account show

# GCP
gcloud auth list
gcloud config list

Penemuan Tanpa Autentikasi

Sebelum memiliki kredensial apa pun, enumerasi eksternal menemukan aset yang terekspos.

  • Uji berbagai kemungkinan nama wadah dan penyimpanan yang mudah diprediksi.
  • Lakukan enumerasi titik akhir publik melalui transparansi sertifikat dan DNS.
  • Periksa snapshot, AMI, dan registri kontainer publik.
# Discover and probe buckets by org keyword
cloud_enum -k targetcorp

# Check a storage account for anonymous access (Azure)
curl https://targetcorp.blob.core.windows.net/?comp=list

Enumerasi Izin

Mengetahui secara tepat apa yang dapat dilakukan prinsipal Anda akan menentukan seluruh kegiatan pengujian. Beberapa penyedia memungkinkan Anda membaca kebijakan sendiri; jika tidak, uji izin satu per satu dengan mencoba panggilan yang tidak berbahaya.

# AWS: list attached policies for your user
aws iam list-attached-user-policies --user-name me

# Brute-force allowed actions without side effects
enumerate-iam --access-key AKIA... --secret-key ...

Inventarisasi Sumber Daya dengan Alat Bawaan

Alat baris perintah penyedia dan tampilan agregat dapat melakukan enumerasi sumber daya dengan cepat.

  • API Penandaan Grup Sumber Daya AWS atau panggilan describe-*.
  • Kueri Azure Resource Graph di seluruh langganan.
  • Inventaris aset GCP.
# AWS: enumerate EC2 instances
aws ec2 describe-instances --query 'Reservations[].Instances[].[InstanceId,State.Name]'

# Azure Resource Graph
az graph query -q 'Resources | project name, type, location'

Alat Audit Otomatis

Alat khusus mempercepat penemuan kesalahan konfigurasi di seluruh akun.

  • ScoutSuite menghasilkan laporan risiko HTML dengan banyak layanan.
  • Prowler menjalankan ratusan pemeriksaan tolok ukur CIS.
  • CloudMapper / Cartography memetakan relasi dalam bentuk graf.
# ScoutSuite
scout aws

# Prowler CIS checks
prowler aws --compliance cis_2.0_aws

Memetakan Relasi IAM

Keluaran enumerasi yang paling berharga adalah graf IAM: siapa yang dapat mengasumsikan peran apa, dan kebijakan mana yang memberikan eskalasi. Alat graf mengungkap jalur yang terlewatkan oleh peninjauan kebijakan datar.

# PMapper: build and query the IAM authorization graph
pmapper graph create
pmapper query 'who can do iam:PutUserPolicy with *'

Enumerasi Penyimpanan dan Data

Setelah Anda dapat membuat daftar penyimpanan, lakukan enumerasi isinya untuk mencari rahasia dan PII.

  • Buat daftar wadah/kontainer, lalu objek.
  • Cari cadangan, berkas .env, status Terraform, dan dump basis data.
  • Status Terraform sering berisi rahasia dalam teks biasa.
# Recursively list and pull interesting objects
aws s3 ls s3://target-bucket --recursive
aws s3 sync s3://target-bucket ./loot --exclude '*' --include '*.tfstate'

Enumerasi Jaringan dan Komputasi

Petakan jaringan dan beban kerja yang berjalan untuk menemukan titik perpindahan.

  • Grup keamanan / kelompok keamanan jaringan menunjukkan port yang terekspos.
  • Instans yang berjalan dan perannya menjadi target pergerakan lateral.
  • Basis data terkelola dan aturan aksesnya menunjukkan lokasi penyimpanan data.
# Find security groups open to the internet
aws ec2 describe-security-groups \
  --filters Name=ip-permission.cidr,Values=0.0.0.0/0

Tetap Senyap dan Patuh

Enumerasi menghasilkan entri log bidang kontrol. Untuk mengurangi gangguan dan tetap etis:

  • Dahulukan panggilan hanya-baca describe/list/get.
  • Batasi laju permintaan agar tidak memicu peringatan pembatasan laju.
  • Hindari tindakan destruktif atau berbiaya selama pengintaian.
  • Catat setiap panggilan agar tim biru dapat mengorelasikannya nanti.

Dari Inventaris ke Rencana Serangan

Enumerasi yang baik menghasilkan daftar target berprioritas: peran dengan izin berlebihan, penyimpanan publik, layanan yang terekspos, dan peran lintas akun yang dapat diasumsikan. Ini menjadi masukan bagi fase eksploitasi.

Dokumentasikan temuan dengan panggilan API persis yang digunakan agar dapat direproduksi dan diaudit.

Pemeriksaan Singkat

Pastikan Anda memahami dasar-dasar enumerasi.

Ringkasan

Anda telah mempelajari cara melakukan enumerasi lingkungan komputasi awan secara sistematis.

  • Identifikasi prinsipal terlebih dahulu, lalu inventarisasi sumber daya dan izin.
  • Penemuan tanpa autentikasi menemukan wadah dan titik akhir publik.
  • ScoutSuite, Prowler, dan PMapper mengotomatiskan audit serta pemetaan graf IAM.
  • Dahulukan panggilan hanya-baca dan catat setiap tindakan.

Berikutnya: mengeksploitasi kesalahan konfigurasi IAM untuk melakukan eskalasi hak istimewa.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menginventarisasi Sumber Daya Cloud” gratis?

Ya — teks lengkap “Menginventarisasi Sumber Daya Cloud” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menginventarisasi Sumber Daya Cloud”?

Menemukan kesalahan konfigurasi. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Menginventarisasi Sumber Daya Cloud” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Permukaan Serangan Cloud
  2. Menginventarisasi Sumber Daya Cloud
  3. Mengeksploitasi Kesalahan Konfigurasi IAM
  4. Persistensi dan Pergerakan Lateral
← Kembali ke Cyber Security Academy