Permukaan Serangan Awan
AWS, Azure, GCP
Permukaan Serangan Awan ialah pelajaran Ethical Hacking Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Ethical Hacking Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.
Apakah Permukaan Serangan Awan?
Permukaan serangan awan ialah keseluruhan set titik yang boleh cuba dimasuki oleh penyerang atau digunakan untuk mengeluarkan data daripada persekitaran awan. Berbeza daripada rangkaian di premis, permukaan awan ditentukan terutamanya oleh konfigurasi dan identiti, bukannya perimeter fizikal.
- API dan konsol pengurusan yang menghadap awam
- Pengurusan identiti dan akses (IAM)
- Baldi storan, pangkalan data dan fungsi tanpa pelayan
- Pendedahan rangkaian (kumpulan keselamatan, pengimbang beban)
Satu tetapan yang tersalah konfigurasi boleh mendedahkan keseluruhan akaun.
Tiga Besar: AWS, Azure, GCP
Kebanyakan ujian penembusan awan menyasarkan salah satu daripada tiga penyedia utama. Setiap penyedia mempunyai model identiti dan istilahnya sendiri, tetapi corak serangannya hampir sama.
- AWS — pengguna/peranan IAM, S3, EC2, Lambda
- Azure — Entra ID (Azure AD), Blob Storage, VM, Functions
- GCP — akaun perkhidmatan IAM, Cloud Storage, Compute Engine
Mempelajari satu penyedia secara mendalam memudahkan pembelajaran penyedia lain kerana konsep terasnya (identiti, pengkomputeran, storan, rangkaian) sepadan antara kesemuanya.
Model Tanggungjawab Dikongsi
Penyedia awan melindungi infrastruktur; pelanggan melindungi perkara yang dimasukkan oleh mereka ke dalam infrastruktur tersebut. Inilah model tanggungjawab dikongsi, dan hampir setiap pencerobohan awan berlaku di pihak pelanggan.
- Penyedia: pusat data fizikal, hipervisor, penampalan perkhidmatan terurus
- Pelanggan: dasar IAM, data, penampalan OS (IaaS), konfigurasi rangkaian
Sebagai penguji penembusan, anda menumpukan pada tanggungjawab pelanggan kerana di situlah kesilapan yang boleh dieksploitasi berlaku.
Menghitung Identiti Awan
Tugas pertama dalam penilaian awan ialah mengetahui siapa anda dan perkara yang boleh anda lakukan dengan kelayakan yang ada. AWS CLI mendedahkan identiti pemanggil serta-merta.
Jika sesuatu kunci mempunyai kebenaran berlebihan, identiti tunggal ini boleh bergerak merentasi seluruh akaun.
# Confirm which AWS identity a credential belongs to
aws sts get-caller-identity
# Example output
# {
# "UserId": "AIDA...",
# "Account": "123456789012",
# "Arn": "arn:aws:iam::123456789012:user/devuser"
# }Permukaan Awam Berbanding Persendirian
Sumber awan boleh dicapai daripada internet awam atau hanya dari dalam rangkaian maya. Pendedahan yang tersalah konfigurasi merupakan salah satu penemuan yang paling lazim.
- kumpulan keselamatan / NSG yang terbuka kepada
0.0.0.0/0 - Baldi storan yang ditetapkan untuk bacaan awam
- Pangkalan data dengan titik akhir awam yang didayakan
- Port pengurusan (22, 3389, 5432) yang terdedah
Pemetaan sumber yang boleh diakses secara awam ialah asas peninjauan awan.
Menemui Sumber dari Luar
Walaupun tanpa kelayakan, penyerang menghitung jejak awan sasaran. Penamaan yang boleh dijangka dan DNS membocorkan jumlah maklumat yang mengejutkan.
Alat memaksa cuba nama baldi dan storan berdasarkan nama syarikat serta corak umum.
# Resolve a cloud-hosted hostname to map provider/region
nslookup assets.example.com
# Probe a guessed S3 bucket name
curl -s -o /dev/null -w '%{http_code}\n' https://example-backups.s3.amazonaws.com/Pesawat Pengurusan Berbanding Pesawat Data
Dua lapisan serangan yang berbeza wujud dalam setiap akaun awan:
- pesawat pengurusan/kawalan — API yang mencipta, mengubah suai dan memadam sumber (contohnya
iam:CreateUser,ec2:RunInstances) - pesawat data — akses kepada data di dalam sumber (membaca objek S3, membuat pertanyaan pada pangkalan data)
Menjejaskan pesawat pengurusan biasanya bermakna semuanya telah berakhir kerana penyerang boleh memberikan diri mereka apa-apa akses pesawat data yang dikehendaki.
Permukaan Pengelogan dan Pengesanan
Tindakan awan dicatat secara berpusat. Sebagai penguji penembusan, Anda mesti mengetahui kewujudannya kerana pihak pertahanan memantaunya, dan mendapati ciri ini dinyahdayakan juga merupakan satu penemuan.
- AWS CloudTrail — merekodkan semua panggilan API
- Azure Activity Log / Monitor
- GCP Cloud Audit Logs
Akaun yang pengelogannya dinyahdayakan atau tidak dipantau merupakan penemuan berisiko tinggi walaupun sebelum sebarang eksploitasi dilakukan.
# Check whether CloudTrail logging is active
aws cloudtrail describe-trails
aws cloudtrail get-trail-status --name my-trailTitik Kemasukan Awan yang Biasa
Kebanyakan pencerobohan awan bermula daripada salah satu daripada beberapa titik asas:
- Kunci akses yang bocor dalam repositori Git, log CI atau aplikasi mudah alih
- Peranan IAM dengan keizinan berlebihan yang dilampirkan pada pelayan yang telah dikompromi
- SSRF yang mencapai perkhidmatan metadata tika
- Baldi storan awam yang mendedahkan rahsia atau sandaran
Mengenali corak ini membolehkan Anda menentukan keutamaan tempat untuk diperiksa terlebih dahulu.
Memetakan Permukaan Secara Sistematik
Pendekatan berstruktur memastikan penilaian awan dilakukan dengan menyeluruh. Alat automatik menyenaraikan keseluruhan akaun sebaik sahaja Anda mempunyai kelayakan.
Alat seperti ScoutSuite dan Prowler mengaudit konfigurasi merentas perkhidmatan dan menandakan risiko secara automatik.
# Audit an AWS account for misconfigurations (read-only)
prowler aws
# Multi-cloud configuration review
scout awsSkop dan Keizinan Dahulu
Pengujian awan mesti kekal dalam lingkungan keizinan tugasan. Penyedia juga mempunyai peraturan penglibatan.
- Sahkan akaun, langganan atau projek tepat yang termasuk dalam skop
- Elakkan tindakan yang menjejaskan penyewa lain atau infrastruktur dikongsi
- Jangan sekali-kali menjalankan ujian gaya penafian perkhidmatan tanpa kelulusan bertulis yang jelas
Pengujian awan tanpa keizinan boleh melanggar syarat penyedia dan undang-undang tempatan.
Semakan Pantas
Di bawah model tanggungjawab bersama, pihak manakah yang bertanggungjawab terhadap dasar IAM dan konfigurasi data?
Imbas Kembali: Permukaan Serangan Awan
Anda telah mempelajari perkara yang mentakrifkan permukaan serangan awan dan perbezaannya daripada rangkaian tradisional.
- Permukaan ini dibentuk oleh identiti dan konfigurasi, bukannya perimeter fizikal
- AWS, Azure dan GCP berkongsi konsep teras yang sama: identiti, pengkomputeran, storan dan rangkaian
- Model tanggungjawab bersama meletakkan konfigurasi dan data di bawah tanggungjawab pelanggan
- Bezakan pesawat pengurusan daripada pesawat data
- Sentiasa sahkan skop dan keizinan sebelum menjalankan pengujian
Seterusnya, kita akan meneliti salah konfigurasi IAM, iaitu teras serangan awan.
Pelajari Ethical Hacking Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 31
- Pelajaran
- 111
Soalan Lazim
Adakah pelajaran “Permukaan Serangan Awan” percuma?
Ya — teks penuh “Permukaan Serangan Awan” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Ethical Hacking Academy, tingkat taraf kepada CoddyKit PRO. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Permukaan Serangan Awan”?
AWS, Azure, GCP Anda berlatih Ethical Hacking Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Ethical Hacking Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Ethical Hacking Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Permukaan Serangan Awan” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Permukaan Serangan Awan
- Salah Konfigurasi IAM
- Pendedahan S3 dan Storan
- Metadata dan SSRF