Cyber Security Academy · Pelajaran

Salah Konfigurasi Awan Lazim

Kenal pasti baldi S3 yang terdedah, petikan awam, kumpulan keselamatan yang tidak selamat dan kelayakan lalai.

Pelajaran 2 daripada 413 langkah

Salah Konfigurasi Awan Lazim ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Mengapa Salah Konfigurasi Awan Penting

Salah konfigurasi merupakan punca utama kebocoran data awan. Berbanding kerentanan tradisional di premis yang memerlukan pepijat perisian dieksploitasi, salah konfigurasi awan sering berpunca daripada kesilapan sendiri dan mudah dieksploitasi oleh sesiapa sahaja di internet.

Baldi S3 Awam

Baldi S3 dengan akses baca awam mendedahkan semua data yang disimpan kepada internet. Penyerang mengimbas baldi terbuka menggunakan alat seperti GrayhatWarfare. Pencegahan: S3 Block Public Access pada peringkat akaun, S3 Object Ownership diaktifkan dan polisi baldi diaudit secara berkala.

Kumpulan Keselamatan Terlalu Permisif

Kumpulan keselamatan yang membenarkan 0.0.0.0/0 pada port 22 (SSH), 3389 (RDP) atau port pentadbiran mewujudkan permukaan serangan yang amat besar. Hadkan peraturan masuk kepada julat CIDR tertentu. Gunakan AWS Systems Manager Session Manager sebagai ganti SSH terbuka.

Syot Kilat RDS Awam

Perkongsian syot kilat RDS kepada umum secara tidak sengaja mendedahkan keseluruhan kandungan pangkalan data. Syot kilat automatik ditetapkan sebagai peribadi secara lalai, tetapi perkongsian manual boleh mendedahkan data sensitif. Audit keterlihatan syot kilat dengan describe-db-snapshots --include-public.

Kelayakan Dikod Keras dalam Kod

Pembangun memasukkan kunci akses AWS, kata laluan pangkalan data dan token API ke repositori Git. Penyerang mengimbas GitHub/GitLab menggunakan alat seperti TruffleHog dan GitLeaks. Pencegahan: gunakan pengurus rahsia, cangkuk prakomit git-secrets dan pengimbasan rahsia di seluruh organisasi.

Pengelogan CloudTrail Tidak Diaktifkan

Tanpa CloudTrail diaktifkan di semua rantau, panggilan API tidak direkodkan. Penyerang mengeksploitasi jurang pengelogan untuk beroperasi tanpa dikesan. Aktifkan CloudTrail di seluruh organisasi dan hantar log ke baldi S3 dalam akaun keselamatan berasingan dengan S3 Object Lock untuk melindunginya daripada pengubahan.

Kerentanan IMDS v1

IMDSv1 membolehkan sebarang proses pada tika EC2 menyoal perkhidmatan metadata tanpa pengesahan, lalu membolehkan serangan SSRF mencuri kelayakan tika. Kuatkuasakan IMDSv2 (token diperlukan) pada semua tika supaya pengesahan berorientasikan sesi diperlukan.

Trafik Keluar Tanpa Sekatan

Kumpulan keselamatan biasanya membenarkan semua trafik keluar. Keadaan ini membolehkan penyeludupan data dan komunikasi C2 daripada tika yang telah terjejas. Gunakan penapisan keluar melalui kumpulan keselamatan, senarai kawalan akses rangkaian atau peranti tembok api untuk mengehadkan sambungan keluar kepada destinasi yang diketahui.

Panel Pentadbiran Terdedah

Papan pemuka Kubernetes, kluster Elasticsearch, tika MongoDB dan buku nota Jupyter yang terdedah tanpa pengesahan pada IP awam kerap disusupi. Setiap antara muka pengurusan mesti memerlukan pengesahan dan dihadkan melalui rangkaian.

Pengelogan Tahap Objek Dilumpuhkan

Peristiwa data S3 dan peristiwa pengurusan CloudTrail sahaja tidak merangkumi tindakan pada tahap objek (GetObject, PutObject). Aktifkan S3 Server Access Logging dan peristiwa data S3 CloudTrail untuk baldi sensitif bagi mengesan percubaan penyeludupan data.

Automasi Pemulihan

Peraturan AWS Config dengan pemulihan automatik (melalui dokumen SSM Automation atau Lambda) boleh memulihkan pelanggaran secara automatik: jadikan baldi peribadi, tutup peraturan kumpulan keselamatan atau kuarantinkan kelayakan — sekali gus mengurangkan tempoh pendedahan daripada beberapa hari kepada beberapa minit.

Semakan Pengetahuan

Apakah risiko utama jika IMDSv1 dibiarkan diaktifkan pada tika EC2?

Ringkasan

Salah konfigurasi awan — baldi awam, kumpulan keselamatan permisif, kelayakan yang dikod keras dan log yang tiada — merupakan punca paling lazim kebocoran awan. Pengimbasan automatik, pagar kawal selia yang dikuatkuasakan dan pemantauan berterusan ialah langkah pertahanan yang penting.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Salah Konfigurasi Awan Lazim” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Salah Konfigurasi Awan Lazim”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Salah Konfigurasi Awan Lazim”?

Kenal pasti baldi S3 yang terdedah, petikan awam, kumpulan keselamatan yang tidak selamat dan kelayakan lalai. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Salah Konfigurasi Awan Lazim” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. IAM Awan: Peranan, Dasar dan Keistimewaan Minimum
  2. Salah Konfigurasi Awan Lazim
  3. Pengurusan Postur Keselamatan Awan (CSPM)
  4. Keselamatan Bekas dan Kubernetes
← Kembali ke Cyber Security Academy