0Pricing
AWS Security Academy · Lekcja

Unieważnianie i rotacja ujawnionych sekretów

Bezpiecznie wyłączą Państwo przejęte klucze i wydadzą ich zamienniki.

Unieważnianie i rotacja ujawnionych sekretów to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Działaj szybko i ostrożnie

Gdy potwierdzisz wyciek danych uwierzytelniających, liczy się szybkość — ale także kolejność działań. Nagłe wyłączenie klucza może przerwać działanie środowiska produkcyjnego, jeśli wcześniej nie ustalisz, co jest od niego zależne.

Celem jest odcięcie atakującego przy jednoczesnym zachowaniu działania legalnych obciążeń, najlepiej w ramach jednej przećwiczonej sekwencji.

Dezaktywuj przed usunięciem

Pierwszym działaniem w przypadku wycieku klucza dostępu jest jego dezaktywacja, a nie usunięcie. Ustawienie statusu klucza na Inactive natychmiast uniemożliwia jego użycie.

Dotychczasowe zachowanie klucza (w stanie nieaktywnym) pozwala na jego wykorzystanie do korelacji forensycznej w CloudTrail. Usuń go dopiero po zakończeniu dochodzenia.

aws iam update-access-key \
  --access-key-id AKIAEXAMPLE \
  --status Inactive

Wykonaj rotację do nowego klucza

W przypadku legalnych zastosowań rotacja oznacza wydanie nowego klucza dostępu, zaktualizowanie każdego miejsca, w którym używano starego, a następnie dezaktywację przejętego klucza.

Taka kolejność zapobiega przestojowi: nowe dane uwierzytelniające działają, zanim stare zostaną wyłączone. Zawsze najpierw sprawdź, czy aplikacja działa z nowym kluczem.

Unieważnij aktywne sesje

Dezaktywacja klucza długoterminowego nie kończy tymczasowych danych uwierzytelniających, które mogły już zostać przez niego wygenerowane. W przypadku ról użyj funkcji IAM revoke sessions, która dołącza zasadę odmowy na podstawie czasu granicznego wystawienia tokenu.

Unieważnia to każdą aktywną sesję starszą niż wskazany moment i zatrzaskuje drzwi przed danymi uwierzytelniającymi, które znalazły się już w rękach atakującego.

Znajdź każde użycie

Przed rotacją ustal, gdzie znajduje się sekret. CloudTrail pokazuje, które usługi i adresy IP używały klucza.

Sekret wpisany na stałe w wielu miejscach pokazuje dokładnie, dlaczego hardcoding jest niebezpieczny. Zmapowanie każdego użytkownika gwarantuje, że rotacja nie pozostawi zapomnianego uszkodzonego systemu ani kopii sekretu nadal wykorzystywanej w środowisku.

Rotacja w Secrets Manager

AWS Secrets Manager przechowuje sekrety, takie jak hasła do baz danych i klucze API, oraz może automatycznie rotować je zgodnie z harmonogramem za pomocą funkcji Lambda.

Automatyczna rotacja oznacza, że wycieknięty sekret ma krótki okres użyteczności, a aplikacje pobierają aktualną wartość w czasie działania zamiast przechowywać nieaktualną kopię wpisaną na stałe w kod.

Nie zapominaj o zależnościach

Jeden wyciek danych uwierzytelniających często otwiera drogę do kolejnych. Jeśli atakujący użył klucza do odczytania bazy danych, hasła do tej bazy również mogły zostać przejęte.

Wykonaj rotację także sekretów zależnych. Prześledź cały łańcuch: każdy sekret, do którego atakujący mógł uzyskać dostęp, należy uznać za ujawniony i zastąpić.

Zasada kwarantanny

Jeśli AWS wykryje ujawnienie klucza, może dołączyć do użytkownika AWSCompromisedKeyQuarantineV2, odmawiając dostępu do działań wysokiego ryzyka, a jednocześnie pozostawiając możliwość przeprowadzenia dochodzenia.

Nie odłączaj jej po prostu i nie przechodź dalej. Potraktuj ją jako sygnał, że nadal musisz przeprowadzić rzeczywiste działania naprawcze — dezaktywację, rotację i przegląd.

Przeanalizuj wykonane działania

Rotacja zatrzymuje przyszłe nadużycia, ale nie cofa wcześniejszych szkód. Użyj CloudTrail, aby wyświetlić każde działanie wykonane przez przejęte dane uwierzytelniające.

Wycofaj złośliwe zmiany: usuń nieautoryzowanych użytkowników IAM, usuń klucze będące tylnymi furtkami i zlikwiduj zasoby utworzone przez atakującego. Ograniczenie skutków i sprzątanie to dwa oddzielne, niezbędne kroki.

Zapobiegaj kolejnym incydentom

Po odzyskaniu kontroli ogranicz przyszłe ryzyko. Zastąp klucze długoterminowe tymczasowymi danymi uwierzytelniającymi opartymi na rolach, włącz automatyczną rotację sekretów i dodaj skanowanie sekretów do potoku CI/CD.

Najskuteczniejsza poprawa ma charakter architektoniczny: jeśli nie istnieje statyczny sekret, który można wykraść, atakujący nie ma czego szukać.

Komunikuj i dokumentuj

Działania naprawcze nie są zakończone, dopóki nie zostaną udokumentowane. Zapisz, które dane uwierzytelniające poddano rotacji, co zrobił atakujący i jakie zmiany wycofano.

Powiadom interesariuszy wymienionych w runbooku, a jeśli ujawniono dane podlegające regulacjom, wypełnij obowiązki związane z powiadomieniem o naruszeniu. Przejrzysta dokumentacja zamienia incydent w lekcję i pozwala przejść późniejsze audyty.

Szybki test

Proszę wybrać właściwe pierwsze działanie.

Podsumowanie

Aby zareagować na wyciek danych uwierzytelniających, należy dezaktywować klucz dostępu (zachowując go do analizy kryminalistycznej), zmienić go na nowy bez przerywania działania usługi oraz unieważnić aktywne sesje ról, aby wyłączyć już wydane tymczasowe dane uwierzytelniające. Najpierw należy zidentyfikować wszystkich użytkowników klucza, zmienić sekrety w systemach zależnych, do których mógł uzyskać dostęp atakujący, oraz wycofać złośliwe zmiany na podstawie CloudTrail. Należy używać Secrets Manager do automatycznej rotacji i przejść na tymczasowe dane uwierzytelniające oparte na rolach, aby zapobiec powtórzeniu incydentu.

Często zadawane pytania

Czy lekcja „Unieważnianie i rotacja ujawnionych sekretów” jest bezpłatna?

Tak — pełny tekst „Unieważnianie i rotacja ujawnionych sekretów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Unieważnianie i rotacja ujawnionych sekretów”?

Bezpiecznie wyłączą Państwo przejęte klucze i wydadzą ich zamienniki. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Unieważnianie i rotacja ujawnionych sekretów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Oznaki wycieku kluczy dostępu
  2. Unieważnianie i rotacja ujawnionych sekretów
  3. Kwarantanna przejętej instancji EC2
  4. Tworzenie migawek woluminów na potrzeby analizy śledczej
← Powrót do AWS Security Academy