0Pricing
Cyber Security Academy · 강의

지속성과 측면 이동

계정에 남아 다른 계정으로 이동합니다.

지속성과 측면 이동은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

접근을 유지하고 이동하기

권한 상승 후 공격자는 환경 전체에 지속적으로 접근하고 다른 영역으로 이동하려고 합니다. 클라우드에서는 디스크에 악성 코드를 심는 대신 신원과 구성을 사용하여 지속성과 측면 이동을 수행합니다.

  • 지속성: 자격 증명 교체와 탐지를 견디며 액세스를 유지합니다.
  • 측면 이동: 계정, 역할, 서비스 사이를 이동합니다.

신원 기반 지속성

가장 간단한 지속성 방법은 자신이 제어하는 새 자격 증명을 만드는 것입니다.

  • 권한이 높은 사용자에게 추가 액세스 키를 생성합니다.
  • 서비스 계정에 로그인 프로필(콘솔 암호)을 추가합니다.
  • 서비스 주체(Azure)에 추가 자격 증명을 등록하거나 서비스 계정 키(GCP)를 생성합니다.
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin

# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.com

신뢰 및 정책 백도어

더 미묘한 지속성 확보 방식은 신뢰되는 대상을 변경해 일반적인 구성에 자연스럽게 섞여 들어갑니다.

  • 자신의 보안 주체를 역할의 신뢰 정책에 추가합니다.
  • 널리 사용되는 관리형 정책에 허용 문을 삽입합니다.
  • 공격자가 제어하는 외부 계정을 신뢰하는 새 역할을 생성합니다.

이는 자격 증명 기반이 아니라 구조적 변경이므로 키를 교체해도 남아 있습니다.

리소스 기반 백도어

리소스 정책은 IAM 사용자를 변경하지 않고도 계정 간 액세스 권한을 부여할 수 있습니다.

  • 외부 계정을 S3 버킷 정책 또는 KMS 키 정책에 추가합니다.
  • 외부 엔드포인트를 SNS 주제 또는 이벤트 버스에 구독시킵니다.
  • 공격자 계정과 스냅샷/AMI를 공유합니다.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
  --attribute createVolumePermission --operation-type add --user-ids 999999999999

컴퓨팅 및 함수 지속성

워크로드 자체가 지속성을 유지하는 호스트가 될 수 있습니다.

  • 일정에 따라 트리거되는 Lambda(EventBridge)가 액세스 권한을 다시 설정합니다.
  • 사용자 데이터 스크립트가 인스턴스 부팅 시 실행됩니다.
  • 악성 계층 또는 수정된 컨테이너 이미지가 재배포 후에도 지속됩니다.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepalive

역할을 통한 측면 이동

역할 수임은 주요 측면 이동 경로입니다. 하나의 신원으로 다른 신원을 연쇄적으로 이용합니다.

  • 계정 간 역할을 수임해 다른 계정으로 들어갑니다.
  • PassRole을 사용해 권한 범위가 다른 서비스 역할로 작업합니다.
  • 역할 연쇄: 역할 A를 수임하면 역할 A가 역할 B를 수임할 수 있고, 이런 식으로 계속됩니다.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivot

컴퓨팅을 통한 측면 이동

침해된 가상 머신과 컨테이너는 데이터 평면으로 이동할 수 있게 합니다.

  • SSM / 명령 실행을 사용해 SSH 없이 인스턴스에서 명령을 실행합니다.
  • 각 호스트에서 새로운 역할 자격 증명을 얻기 위해 인스턴스 메타데이터를 읽습니다.
  • 피어링된 VPC와 공유 서브넷을 거쳐 이동 경로를 전환합니다.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
  --targets Key=tag:env,Values=prod --parameters 'commands=["id"]'

데이터 유출 경로

이동은 흔히 데이터 탈취를 위한 것입니다. 클라우드 네이티브 유출 채널은 쉽게 간과됩니다.

  • 버킷 정책을 통해 객체를 공격자가 소유한 버킷으로 복사합니다.
  • 공개 스냅샷을 생성해 다른 곳으로 가져옵니다.
  • 데이터베이스를 복제하거나 로그를 외부 수집 대상으로 스트리밍합니다.

탐지 회피

공격자는 체류 시간을 늘리기 위해 원격 측정 데이터를 줄입니다.

  • CloudTrail / 활동 로그 전송을 중지하거나 필터링합니다.
  • 리전 간 경고를 제한하기 위해 단일 리전 안에서 활동합니다.
  • 기존 역할과 정상적인 자동화처럼 보이는 이름이 지정된 세션을 사용합니다.

로그 기록을 변조하는 행위 자체가 방어자가 탐지할 수 있는 강력한 단서입니다.

탐지 및 방어

블루 팀은 모니터링과 안전장치를 사용해 클라우드 지속성에 대응합니다.

  • 새 액세스 키, 신뢰 정책 편집, 외부 계정에 권한을 부여하는 리소스 정책 변경에 대해 경고를 생성합니다.
  • CloudTrail이 중지되거나 전역 서비스 이벤트를 놓치는지 탐지합니다.
  • 조직 전체에서 계정 간 공유와 로그 변조를 거부하도록 서비스 제어 정책을 사용합니다.
  • 수명이 짧은 자격 증명을 우선 사용하고 지속적으로 교체하며, 사용하지 않는 키는 만료시킵니다.

테스트 후 정리

지속성 아티팩트는 남겨 두면 위험합니다. 승인된 테스트 중에는 생성한 모든 백도어(키, 역할, 신뢰 변경, 예약된 함수, 공유 스냅샷)를 목록화하고 테스트 종료 시 모두 제거합니다.

각 지속성 기법을 정확한 되돌리기 단계와 함께 보고하여 방어자가 제거 여부를 확인할 수 있도록 합니다.

빠른 확인

지속성과 측면 이동에 대한 지식을 확인합니다.

복습

클라우드 지속성과 측면 이동을 배웠습니다.

  • 지속성에는 새 자격 증명, 신뢰 및 정책 백도어, 리소스 정책이 사용됩니다.
  • 측면 이동은 역할 수임과 컴퓨팅 액세스(SSM, 메타데이터)를 연쇄적으로 이용합니다.
  • 공격자는 체류 시간을 늘리기 위해 로그 기록을 변조합니다.
  • 서비스 제어 정책, 수명이 짧은 자격 증명, 구성 변경 경고가 방어 수단입니다.

이로써 클라우드 침투 테스트 과정이 완료됩니다.

자주 묻는 질문

“지속성과 측면 이동” 강의는 무료인가요?

네 — “지속성과 측면 이동” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“지속성과 측면 이동”에서 뭘 배우나요?

계정에 남아 다른 계정으로 이동합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“지속성과 측면 이동” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 클라우드 공격 표면
  2. 클라우드 리소스 열거
  3. IAM 잘못된 설정 악용
  4. 지속성과 측면 이동
← Cyber Security Academy(으)로 돌아가기