Ethical Hacking Academy · Les

Aanvalsoppervlak van de cloud

AWS, Azure en GCP

Les 1 van 413 stappen

Aanvalsoppervlak van de cloud is een gratis Ethical Hacking Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Ethical Hacking Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.

Wat is het aanvalsoppervlak van de cloud?

Het aanvalsoppervlak van de cloud is het geheel van punten waar een aanvaller kan proberen een cloudomgeving binnen te komen of er gegevens aan te onttrekken. In tegenstelling tot lokale netwerken wordt het cloudoppervlak vooral bepaald door configuratie en identiteit, niet door een fysieke perimeter.

  • Publiek toegankelijke API's en beheerconsoles
  • Identiteits- en toegangsbeheer (IAM)
  • Opslagbuckets, databases en serverloze functies
  • Netwerkblootstelling (beveiligingsgroepen, load balancers)

Eén verkeerd geconfigureerde instelling kan een volledig account blootleggen.

De grote drie: AWS, Azure, GCP

De meeste cloudpentests richten zich op een van de drie grote providers. Elke provider heeft een eigen identiteitsmodel en terminologie, maar de aanvalspatronen vertonen veel overeenkomsten.

  • AWS — IAM-gebruikers/-rollen, S3, EC2, Lambda
  • Azure — Entra ID (Azure AD), Blob Storage, VM's, Functions
  • GCP — IAM-serviceaccounts, Cloud Storage, Compute Engine

Als je één provider grondig leert kennen, worden de andere eenvoudiger, omdat de kernconcepten (identiteit, rekenkracht, opslag, netwerk) bij alle providers overeenkomen.

Het model van gedeelde verantwoordelijkheid

Cloudproviders beveiligen de infrastructuur; de klant beveiligt wat deze erin zet. Dit is het model van gedeelde verantwoordelijkheid, en vrijwel elke cloudinbraak vindt plaats aan de kant van de klant.

  • Provider: fysieke datacenters, hypervisor, patchen van beheerde diensten
  • Klant: IAM-beleid, gegevens, patchen van het besturingssysteem (IaaS), netwerkconfiguratie

Als pentester richt je je op de verantwoordelijkheden van de klant, omdat daar de uit te buiten fouten zitten.

Cloudidentiteit opsommen

De eerste taak bij een cloudbeoordeling is vaststellen wie je bent en wat je kunt doen met de referenties waarover je beschikt. De AWS CLI maakt de identiteit van de aanroeper direct zichtbaar.

Als een sleutel te ruime rechten heeft, kan deze ene identiteit zich door het hele account verplaatsen.

# Confirm which AWS identity a credential belongs to
aws sts get-caller-identity

# Example output
# {
#   "UserId": "AIDA...",
#   "Account": "123456789012",
#   "Arn": "arn:aws:iam::123456789012:user/devuser"
# }

Publiek versus privéoppervlak

Cloudresources kunnen bereikbaar zijn vanaf het openbare internet of alleen vanuit een virtueel netwerk. Verkeerd geconfigureerde blootstelling is een van de meest voorkomende bevindingen.

  • Security groups / NSG's die openstaan voor 0.0.0.0/0
  • Opslagbuckets die zijn ingesteld op openbaar lezen
  • Databases waarvoor openbare eindpunten zijn ingeschakeld
  • Beheerpoorten (22, 3389, 5432) die zijn blootgesteld

In kaart brengen welke resources publiek zijn, vormt de basis van cloudverkenning.

Resources van buitenaf ontdekken

Zelfs zonder referenties brengen aanvallers de cloudvoetafdruk van een doelwit in kaart. Voorspelbare naamgeving en DNS lekken verrassend veel informatie.

Hulpprogramma's proberen bucket- en opslagnamen met brute force uit, gebaseerd op de bedrijfsnaam en veelvoorkomende patronen.

# Resolve a cloud-hosted hostname to map provider/region
nslookup assets.example.com

# Probe a guessed S3 bucket name
curl -s -o /dev/null -w '%{http_code}\n' https://example-backups.s3.amazonaws.com/

De beheerlaag versus de gegevenslaag

In elk cloudaccount bestaan twee afzonderlijke aanvalslagen:

  • Beheer-/controlelaag — de API's waarmee resources worden gemaakt, aangepast en verwijderd (bijv. iam:CreateUser, ec2:RunInstances)
  • Gegevenslaag — toegang tot de gegevens in resources (een S3-object lezen, een database bevragen)

Als de beheerlaag wordt gecompromitteerd, is het meestal afgelopen, omdat de aanvaller zichzelf elke gewenste toegang tot de gegevenslaag kan geven.

Logging- en detectieoppervlak

Cloudacties worden centraal vastgelegd. Als pentester moet je weten dat deze logging bestaat, omdat verdedigers deze gegevens bewaken. Het aantreffen van uitgeschakelde logging is op zichzelf al een bevinding.

  • AWS CloudTrail — registreert alle API-aanroepen
  • Azure Activity Log / Monitor
  • GCP Cloud Audit Logs

Een account waarin logging is uitgeschakeld of niet wordt bewaakt, is al een bevinding met een hoog risico voordat er sprake is van enige exploitatie.

# Check whether CloudTrail logging is active
aws cloudtrail describe-trails
aws cloudtrail get-trail-status --name my-trail

Veelvoorkomende toegangspunten tot de cloud

De meeste cloudinbreuken beginnen via een van een klein aantal toegangspunten:

  • Gelekte toegangssleutels in Git-opslagplaatsen, CI-logs of mobiele apps
  • Te ruim geconfigureerde IAM-rollen die aan gecompromitteerde servers zijn gekoppeld
  • SSRF die de metadataservice van een instantie bereikt
  • Publieke opslagcontainers die geheimen of back-ups blootleggen

Als je deze patronen herkent, kun je prioriteren waar je als eerste moet zoeken.

Het oppervlak systematisch in kaart brengen

Een gestructureerde aanpak zorgt ervoor dat een cloudbeoordeling grondig blijft. Geautomatiseerde hulpmiddelen brengen het volledige account in kaart zodra je over inloggegevens beschikt.

Hulpmiddelen zoals ScoutSuite en Prowler controleren de configuratie van diensten en markeren automatisch risico's.

# Audit an AWS account for misconfigurations (read-only)
prowler aws

# Multi-cloud configuration review
scout aws

Eerst het bereik en de autorisatie

Cloudtests moeten binnen de autorisatie van de opdracht blijven. Providers hebben ook regels voor de uitvoering van opdrachten.

  • Bevestig de exacte accounts, abonnementen of projecten die binnen het bereik vallen
  • Vermijd acties die gevolgen hebben voor andere tenants of gedeelde infrastructuur
  • Voer nooit tests in de stijl van een denial-of-service uit zonder expliciete schriftelijke goedkeuring

Cloudtests zonder autorisatie kunnen de voorwaarden van de provider en de lokale wetgeving schenden.

Korte controle

Welke partij is volgens het model van gedeelde verantwoordelijkheid verantwoordelijk voor IAM-beleid en de gegevensconfiguratie?

Samenvatting: aanvalsoppervlak van de cloud

Je hebt geleerd wat het aanvalsoppervlak van de cloud bepaalt en hoe dit verschilt van traditionele netwerken.

  • Het oppervlak wordt bepaald door identiteit en configuratie, niet door een fysieke perimeter
  • AWS, Azure en GCP delen dezelfde kernconcepten: identiteit, rekenkracht, opslag en netwerk
  • Het model van gedeelde verantwoordelijkheid legt de configuratie en gegevens bij de klant
  • Maak onderscheid tussen het beheer vlak en het gegevensvlak
  • Bevestig altijd het bereik en de autorisatie voordat je tests uitvoert

Vervolgens gaan we dieper in op IAM-configuratiefouten, de kern van cloudaanvallen.

Gratis beginnen

Leer Ethical Hacking Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
31
Lessen
111

Veelgestelde vragen

Is de les “Aanvalsoppervlak van de cloud” gratis?

Ja — de volledige tekst van “Aanvalsoppervlak van de cloud” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Ethical Hacking Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.

Wat leer ik in “Aanvalsoppervlak van de cloud”?

AWS, Azure en GCP Je oefent met Ethical Hacking Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Ethical Hacking Academy te beginnen?

Ervaring vooraf is niet nodig. Ethical Hacking Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.

Hoe lang duurt de les “Aanvalsoppervlak van de cloud”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Ethical Hacking Academy?

Ja. Elke les over Ethical Hacking Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Aanvalsoppervlak van de cloud
  2. IAM-verkeerdconfiguraties
  3. Blootstelling van S3 en opslag
  4. Metadata en SSRF
← Terug naar Ethical Hacking Academy