0Pricing
AWS Security Academy · Lekcja

Oznaki wycieku kluczy dostępu

Rozpoznają Państwo ustalenia wskazujące na kradzież długoterminowych poświadczeń.

Oznaki wycieku kluczy dostępu to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co oznacza wyciek klucza

IAM access key to długoterminowe dane uwierzytelniające — identyfikator klucza dostępu i jego sekret — które pozwalają kodowi lub użytkownikowi wywoływać interfejsy API AWS. Jeśli wyciekną, atakujący może działać jako dana tożsamość z dowolnego miejsca.

Wyciek kluczy jest jedną z najczęstszych przyczyn naruszeń AWS, zwykle dlatego, że klucz został wpisany na stałe w kod i przesłany do publicznego repozytorium.

Jak dochodzi do wycieku kluczy

Klucze wyciekają w przewidywalny sposób:

  • Dodanie do publicznego repozytorium GitHub.
  • Umieszczenie w aplikacji mobilnej lub po stronie klienta.
  • Zapisanie w postaci jawnego tekstu w logach lub udostępnienie na czacie.
  • Przechowywanie w nieprawidłowo skonfigurowanym publicznym zasobniku S3.

Klucze długoterminowe są najbardziej ryzykownymi danymi uwierzytelniającymi właśnie dlatego, że nie wygasają samoczynnie.

GuardDuty wykrywa problem

Amazon GuardDuty generuje konkretne wyniki dotyczące nadużycia danych uwierzytelniających, takie jak UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration lub anomalne wywołania API.

Wykrywa aktywność taką jak nagłe użycie klucza z nowego kraju lub węzła wyjściowego Tor — to silne sygnały, że dane uwierzytelniające nie znajdują się już we właściwych rękach.

AWS może wysłać wiadomość e-mail

AWS aktywnie skanuje publiczne strony w poszukiwaniu ujawnionych kluczy. Jeśli znajdzie klucz należący do Ciebie, wyśle powiadomienie o nadużyciu i może zastosować zasadę kwarantanny (AWSCompromisedKeyQuarantine), która blokuje niebezpieczne działania.

Otrzymanie takiej wiadomości e-mail to jednoznaczny sygnał: natychmiast potraktuj tę sytuację jako potwierdzony incydent.

Nietypowe wzorce wywołań API

Obserwuj zachowania, które nie pasują do zwykłego zastosowania klucza:

  • Wywołania z nieznanych regionów lub adresów IP.
  • Działania rozpoznawcze, takie jak ListBuckets lub DescribeInstances, wykonywane o nietypowych porach.
  • Próby tworzenia nowych użytkowników IAM lub dołączania zasad administratora.

Atakujący przeprowadzają rozpoznanie przed atakiem, a takie działania można wykryć.

Skoki kosztów i liczby zasobów

Nagły wzrost rachunku AWS lub pojawienie się nieoczekiwanych zasobów to klasyczny objaw. Atakujący chętnie uruchamiają duże floty instancji EC2 do kopania kryptowalut.

Alerty AWS Budgets i Cost Anomaly Detection mogą ostrzec Cię o finansowym śladzie, który często pozostawia przejęty klucz.

CloudTrail opowiada całą historię

CloudTrail rejestruje każde wywołanie API, w tym identyfikator klucza dostępu, który je wykonał. Filtrowanie według podejrzanego klucza pokazuje dokładnie, co i kiedy zrobił atakujący.

Sprawdź źródłowy adres IP, agenta użytkownika i wywołane działania, aby określić zakres szkód oraz zdecydować, co należy poddać rotacji lub wycofać.

aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=AccessKeyId,\
AttributeValue=AKIAEXAMPLE

Oznaki eskalacji uprawnień

Częstym celem atakującego jest przekształcenie klucza o niskich uprawnieniach w dostęp o szerokim zakresie. Obserwuj zmiany w IAM: nowych użytkowników, nowe klucze, dołączone zasady lub przyjmowanie ról.

IAM Access Analyzer i CloudTrail wspólnie pomagają wykryć tożsamość, która nagle uzyskała uprawnienia, których nie powinna mieć.

Nieudane i odrzucone wywołania

Seria błędów access-denied może być równie wymowna jak udane wywołania. Atakujący sprawdzający, co może zrobić skradziony klucz, generuje wiele niepowodzeń.

CloudTrail rejestruje również te odmowy, więc nagły wzrost zdarzeń AccessDenied pochodzących z jednego klucza to sygnał ostrzegawczy, który należy natychmiast zbadać.

Zapobieganie ogranicza liczbę sygnałów

Najlepszy sygnał to taki, którego nigdy nie trzeba analizować. Zamiast kluczy długoterminowych preferuj tymczasowe dane uwierzytelniające z ról IAM, skanuj repozytoria w poszukiwaniu sekretów i regularnie rotuj klucze.

Mniej kluczy długoterminowych oznacza mniej sposobów na wyciek i mniejszą powierzchnię, na której takie wyniki mogą się w ogóle pojawić.

Skoreluj sygnały

Pojedynczy sygnał może być niegroźny, ale wszystkie razem potwierdzają naruszenie. Wynik z nowego regionu, skok kosztów i zmiany w IAM wykonane przy użyciu tego samego klucza tworzą wyraźny wzorzec.

Użyj Security Hub i Detective, aby korelować sygnały między usługami i przekształcić rozproszone alerty w jedno, pewne rozpoznanie wycieku danych uwierzytelniających.

Szybki test

Wskaż najsilniejszy sygnał wycieku.

Podsumowanie

Wyciek długoterminowych kluczy dostępu jest jednym z głównych wektorów naruszeń AWS. Obserwuj wyniki GuardDuty dotyczące danych uwierzytelniających, wiadomości e-mail o nadużyciu od AWS, wywołania z nowych regionów, skoki kosztów spowodowane kopaniem kryptowalut, eskalację uprawnień IAM oraz serie błędów odmowy dostępu. CloudTrail wiąże aktywność z konkretnym kluczem, dzięki czemu możesz określić zakres szkód. Najlepszą ochroną jest używanie tymczasowych danych uwierzytelniających ról i skanowanie w poszukiwaniu sekretów, aby do wycieków w ogóle dochodziło jak najrzadziej.

Często zadawane pytania

Czy lekcja „Oznaki wycieku kluczy dostępu” jest bezpłatna?

Tak — pełny tekst „Oznaki wycieku kluczy dostępu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Oznaki wycieku kluczy dostępu”?

Rozpoznają Państwo ustalenia wskazujące na kradzież długoterminowych poświadczeń. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Oznaki wycieku kluczy dostępu”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Oznaki wycieku kluczy dostępu
  2. Unieważnianie i rotacja ujawnionych sekretów
  3. Kwarantanna przejętej instancji EC2
  4. Tworzenie migawek woluminów na potrzeby analizy śledczej
← Powrót do AWS Security Academy