Errori di configurazione cloud comuni
Identificate bucket S3 esposti, snapshot pubblici, security group non sicuri e credenziali predefinite.
Errori di configurazione cloud comuni è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché le misconfigurazioni cloud sono importanti
Le misconfigurazioni sono la principale causa delle violazioni dei dati nel cloud. A differenza delle vulnerabilità tradizionali on-premise, che richiedono lo sfruttamento di bug del software, le misconfigurazioni cloud sono spesso causate dagli stessi utenti e possono essere sfruttate facilmente da chiunque su Internet.
Bucket S3 pubblici
I bucket S3 con accesso pubblico in lettura espongono a Internet tutti i dati archiviati. Gli attaccanti cercano i bucket aperti utilizzando strumenti come GrayhatWarfare. Prevenzione: abiliti S3 Block Public Access a livello di account e S3 Object Ownership, quindi verifichi regolarmente le policy dei bucket.
Gruppi di sicurezza troppo permissivi
I gruppi di sicurezza con 0.0.0.0/0 sulla porta 22 (SSH), 3389 (RDP) o su porte amministrative creano superfici di attacco enormi. Limiti le regole in ingresso a intervalli CIDR specifici. Utilizzi AWS Systems Manager Session Manager invece di esporre SSH.
Snapshot RDS pubblici
La condivisione accidentale di snapshot RDS pubblici espone l'intero contenuto del database. Gli snapshot automatici sono privati per impostazione predefinita, ma le condivisioni manuali possono esporre dati sensibili. Verifichi la visibilità degli snapshot con describe-db-snapshots --include-public.
Credenziali codificate nel codice
Gli sviluppatori eseguono il commit di chiavi di accesso AWS, password dei database e token API nei repository Git. Gli attaccanti analizzano GitHub e GitLab con strumenti come TruffleHog e GitLeaks. Prevenzione: utilizzi secret manager, hook pre-commit git-secrets e la scansione dei segreti a livello dell'organizzazione.
Logging di CloudTrail assente
Senza CloudTrail abilitato in tutte le regioni, le chiamate API non vengono registrate. Gli attaccanti sfruttano le lacune nei log per operare senza essere rilevati. Abiliti CloudTrail a livello dell'organizzazione e invii i log a un bucket S3 in un account di sicurezza separato, con S3 Object Lock per proteggerli dalle manomissioni.
Vulnerabilità di IMDSv1
IMDSv1 consente a qualsiasi processo su un'istanza EC2 di interrogare il servizio di metadati senza autenticazione, rendendo possibili attacchi SSRF per sottrarre le credenziali dell'istanza. Imponga IMDSv2 (con token obbligatorio) su tutte le istanze, così da richiedere un'autenticazione basata sulla sessione.
Traffico in uscita senza restrizioni
I gruppi di sicurezza consentono in genere tutto il traffico in uscita. Ciò permette l'esfiltrazione dei dati e le comunicazioni C2 dalle istanze compromesse. Utilizzi il filtraggio in uscita tramite gruppi di sicurezza, NACL o un'appliance firewall per limitare le connessioni in uscita a destinazioni note.
Pannelli di amministrazione esposti
Dashboard Kubernetes, cluster Elasticsearch, istanze MongoDB e notebook Jupyter esposti senza autenticazione su IP pubblici vengono regolarmente compromessi. Ogni interfaccia di gestione deve richiedere l'autenticazione e avere l'accesso limitato a livello di rete.
Logging a livello di oggetto disabilitato
Gli eventi dati S3 e gli eventi di gestione CloudTrail, considerati da soli, non registrano le operazioni a livello di oggetto (GetObject, PutObject). Abiliti S3 Server Access Logging e gli eventi dati S3 di CloudTrail per i bucket sensibili, così da rilevare i tentativi di esfiltrazione dei dati.
Automazione della correzione
Le regole AWS Config con correzione automatica, tramite documenti SSM Automation o Lambda, possono correggere automaticamente le violazioni: rendere privati i bucket, chiudere le regole dei gruppi di sicurezza o mettere in quarantena le credenziali, riducendo il tempo di esposizione da giorni a minuti.
Verifica delle conoscenze
Qual è il rischio principale di lasciare IMDSv1 abilitato sulle istanze EC2?
Riepilogo
Le misconfigurazioni cloud — bucket pubblici, gruppi di sicurezza permissivi, credenziali codificate nel codice e log mancanti — sono la causa più comune delle violazioni del cloud. La scansione automatizzata, i guardrail obbligatori e il monitoraggio continuo sono misure difensive essenziali.
Domande Frequenti
La lezione «Errori di configurazione cloud comuni» è gratuita?
Sì — il testo completo di «Errori di configurazione cloud comuni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Errori di configurazione cloud comuni»?
Identificate bucket S3 esposti, snapshot pubblici, security group non sicuri e credenziali predefinite. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Errori di configurazione cloud comuni»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- IAM cloud: ruoli, policy e privilegio minimo
- Errori di configurazione cloud comuni
- Cloud Security Posture Management (CSPM)
- Sicurezza di container e Kubernetes