0Pricing
Cyber Security Academy · Lezione

Superficie d'attacco cloud

Rischi relativi a IAM, storage e metadati.

Superficie d'attacco cloud è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Il modello di responsabilità condivisa del cloud

Nel cloud, il provider protegge l'infrastruttura, mentre il cliente protegge la configurazione, l'identità e i dati. La maggior parte delle violazioni avviene dal lato del cliente rispetto a questa responsabilità.

  • Il provider si occupa delle patch degli hypervisor e della sicurezza fisica.
  • Il cliente è responsabile delle policy IAM, delle autorizzazioni di archiviazione e delle regole di rete.
  • Il rischio principale è la configurazione errata, non la compromissione del provider.

L'identità è il nuovo perimetro

Il cloud non ha un tradizionale perimetro di rete. L'accesso è regolato da IAM: utenti, ruoli, policy e chiavi. Una chiave di accesso trapelata può essere dannosa quanto una password di Domain Admin rubata.

  • Le policy IAM concedono azioni sulle risorse.
  • I ruoli consentono a servizi e utenti di assumere credenziali temporanee.
  • Le identità con autorizzazioni eccessive sono il principale vettore di escalation.

Esposizione delle credenziali

Le credenziali cloud trapelano continuamente. Le fonti comuni includono:

  • Chiavi di accesso sottoposte a commit in repository Git pubblici.
  • Chiavi hardcoded in app mobili, log CI o immagini dei container.
  • Server-Side Request Forgery (SSRF) che raggiunge il servizio metadati.
  • Condivisione eccessivamente ampia di chiavi a lunga durata invece di ruoli a breve durata.
# Scan a repo for leaked cloud secrets
trufflehog git file://./repo --only-verified

# Validate an AWS key you found
aws sts get-caller-identity

Il servizio dei metadati

Ogni istanza cloud espone un endpoint dei metadati che può fornire credenziali temporanee del ruolo. Un attacco SSRF o RCE su una VM che riesce a raggiungerlo consente spesso di ottenere il ruolo dell'istanza.

  • AWS IMDS è disponibile all'indirizzo 169.254.169.254.
  • IMDSv1 richiede solo una richiesta e può essere sfruttato facilmente tramite SSRF.
  • IMDSv2 richiede un token di sessione (prima PUT, poi GET), rendendo inefficaci molti attacchi SSRF.
# IMDSv1 (vulnerable) credential theft via SSRF
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ROLE

# IMDSv2 requires a token first
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' -H 'X-aws-ec2-metadata-token-ttl-seconds: 60')

Configurazioni errate dello storage

Lo storage a oggetti (S3, GCS, Azure Blob) è una fonte ricorrente di esposizione dei dati.

  • I bucket con lettura pubblica espongono file sensibili.
  • I bucket con scrittura pubblica consentono manomissioni o l'hosting di malware.
  • Policy o ACL dei bucket eccessivamente permissive concedono l'accesso agli utenti autenticati.
  • Gli URL pre-firmati con scadenza lontana espongono un accesso persistente.
# Enumerate and test an S3 bucket
aws s3 ls s3://target-bucket --no-sign-request
aws s3 cp s3://target-bucket/secret.txt . --no-sign-request

Esposizione della rete e dei servizi

I controlli di rete cloud (Security Groups, NSG, regole firewall) vengono facilmente configurati in modo troppo permissivo.

  • Database o porte di amministrazione esposti a 0.0.0.0/0.
  • Piani di gestione (API Kubernetes, RDP, SSH) raggiungibili da Internet.
  • Servizi interni che considerano implicitamente attendibile la VPC e non richiedono autenticazione.

Servizi serverless e gestiti

Il serverless sposta il rischio, ma non lo elimina. Funzioni, code e database gestiti hanno ciascuno un'identità di esecuzione.

  • Il ruolo di esecuzione di una Lambda potrebbe avere permessi eccessivi.
  • Le variabili d'ambiente contengono spesso segreti leggibili in caso di compromissione.
  • Una configurazione errata della sorgente di eventi può consentire a input non attendibili di attivare funzioni privilegiate.

Piano di controllo e piano dati

Distinga le due superfici d'attacco:

  • Piano di controllo: l'API cloud (creare risorse, modificare IAM, leggere configurazioni). Una compromissione di questo piano riguarda l'intero account.
  • Piano dati: i carichi di lavoro stessi (app, VM, container).

Ottenere un punto d'appoggio nel piano dati che fornisca credenziali del piano di controllo è il classico percorso di escalation nel cloud.

Multi-account e tra tenant

Le grandi organizzazioni dividono i carichi di lavoro tra numerosi account, subscription e progetti.

  • I ruoli tra account con policy di attendibilità deboli consentono il pivot.
  • Un confused deputy in un ruolo di integrazione di terze parti può essere sfruttato.
  • I ruoli a livello di organizzazione (ad esempio OrganizationAccountAccessRole) hanno un valore elevato.

Superficie di logging e rilevamento

I difensori si affidano ai log nativi del cloud. Gli attaccanti cercano di accecarli.

  • CloudTrail / Activity Log / Audit Logs registrano le chiamate al piano di controllo.
  • Gli attaccanti possono disabilitare i trail o interrompere la distribuzione dei log.
  • GuardDuty / Security Command Center / Defender segnalano le anomalie.

Disabilitare il logging è di per sé un evento altamente indicativo, che merita un avviso.

Definizione dell'ambito dei test cloud

I penetration test nel cloud richiedono consapevolezza del provider e autorizzazione. Alcune azioni (come la negazione del servizio e determinate scansioni) violano i termini del provider. Confermi sempre la titolarità dell'account, concordi la portata dell'impatto e preferisca inizialmente l'enumerazione in sola lettura.

Utilizzi un account di test dedicato o risorse chiaramente contrassegnate e non tocchi mai risorse esterne all'ambito documentato.

Verifica rapida

Verifichi la propria comprensione della superficie d'attacco cloud.

Riepilogo

Ha mappato la superficie d'attacco cloud.

  • Nel cloud, il rischio deriva soprattutto dalle configurazioni errate lato cliente.
  • L'identità è il perimetro di sicurezza; le chiavi e i ruoli esposti sono vettori fondamentali.
  • Il servizio dei metadati collega le vulnerabilità del piano dati alle credenziali cloud.
  • Le configurazioni errate di storage, rete e logging completano la superficie d'attacco.

Prossimo argomento: enumerare le risorse cloud per individuare questi problemi.

Domande Frequenti

La lezione «Superficie d'attacco cloud» è gratuita?

Sì — il testo completo di «Superficie d'attacco cloud» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Superficie d'attacco cloud»?

Rischi relativi a IAM, storage e metadati. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Superficie d'attacco cloud»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Superficie d'attacco cloud
  2. Enumerazione delle risorse cloud
  3. Sfruttare configurazioni errate di IAM
  4. Persistenza e movimento laterale
← Torna a Cyber Security Academy