0Pricing
Cyber Security Academy · Lekcja

Powierzchnia ataku chmury

Ryzyko związane z IAM, pamięcią masową i metadanymi

Powierzchnia ataku chmury to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Model współdzielonej odpowiedzialności w chmurze

W chmurze dostawca zabezpiecza infrastrukturę, a klient odpowiada za konfigurację, tożsamość i dane. Większość naruszeń bezpieczeństwa występuje po stronie klienta.

  • Dostawca aktualizuje hipernadzorców i zapewnia bezpieczeństwo fizyczne.
  • Klient odpowiada za zasady IAM, uprawnienia do magazynów danych i reguły sieciowe.
  • Głównym zagrożeniem są błędne konfiguracje, a nie przejęcie kontroli nad dostawcą.

Tożsamość to nowy obwód bezpieczeństwa

Chmura nie ma tradycyjnej granicy sieciowej. Dostępem zarządza IAM: użytkownicy, role, zasady i klucze. Ujawniony klucz dostępu może wyrządzić szkody porównywalne ze skradzionym hasłem administratora domeny.

  • Zasady IAM przyznają uprawnienia do wykonywania operacji na zasobach.
  • Role pozwalają usługom i użytkownikom uzyskiwać tymczasowe poświadczenia.
  • Tożsamości z nadmiernymi uprawnieniami są głównym wektorem eskalacji.

Ujawnienie poświadczeń

Poświadczenia chmurowe są stale ujawniane. Typowe źródła obejmują:

  • Klucze dostępu zapisane w publicznych repozytoriach Git.
  • Klucze zakodowane na stałe w aplikacjach mobilnych, logach CI lub obrazach kontenerów.
  • Server-Side Request Forgery (SSRF) umożliwiające dostęp do usługi metadanych.
  • Zbyt szerokie udostępnianie długoterminowych kluczy zamiast krótkotrwałych ról.
# Scan a repo for leaked cloud secrets
trufflehog git file://./repo --only-verified

# Validate an AWS key you found
aws sts get-caller-identity

Usługa metadanych

Każda instancja chmurowa udostępnia punkt końcowy metadanych, który może zwracać tymczasowe dane uwierzytelniające roli. Podatność SSRF lub RCE na maszynie wirtualnej, która może uzyskać do niego dostęp, często pozwala przejąć rolę instancji.

  • Usługa AWS IMDS jest dostępna pod adresem 169.254.169.254.
  • IMDSv1 wymaga tylko wysłania żądania i można ją łatwo wykorzystać za pomocą SSRF.
  • IMDSv2 wymaga tokenu sesji (najpierw PUT, a następnie GET), co ogranicza wiele ataków SSRF.
# IMDSv1 (vulnerable) credential theft via SSRF
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ROLE

# IMDSv2 requires a token first
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' -H 'X-aws-ec2-metadata-token-ttl-seconds: 60')

Błędne konfiguracje pamięci masowej

Obiektowa pamięć masowa (S3, GCS, Azure Blob) jest częstym źródłem ujawnienia danych.

  • Kontenery z publicznym odczytem ujawniają poufne pliki.
  • Kontenery z publicznym zapisem umożliwiają modyfikowanie danych lub hostowanie złośliwego oprogramowania.
  • Zbyt szerokie zasady dostępu do kontenerów lub listy ACL przyznają dostęp uwierzytelnionym użytkownikom.
  • Wstępnie podpisane adresy URL z długim czasem wygaśnięcia zapewniają trwały dostęp, który może zostać ujawniony.
# Enumerate and test an S3 bucket
aws s3 ls s3://target-bucket --no-sign-request
aws s3 cp s3://target-bucket/secret.txt . --no-sign-request

Ekspozycja sieci i usług

Kontrole sieci chmurowej (Security Groups, NSGs, reguły zapory) łatwo skonfigurować zbyt liberalnie.

  • Bazy danych lub porty administracyjne są dostępne z 0.0.0.0/0.
  • Płaszczyzny zarządzania (API Kubernetes, RDP, SSH) są dostępne z internetu.
  • Usługi wewnętrzne domyślnie ufają VPC i nie wymagają uwierzytelniania.

Usługi serverless i zarządzane

Architektura serverless przenosi ryzyko, ale go nie eliminuje. Funkcje, kolejki i zarządzane bazy danych mają własną tożsamość wykonawczą.

  • Rola wykonawcza funkcji Lambda może mieć zbyt szerokie uprawnienia.
  • Zmienne środowiskowe często zawierają sekrety, które można odczytać po przejęciu systemu.
  • Błędna konfiguracja źródła zdarzeń może pozwolić niezaufanym danym na uruchamianie uprzywilejowanych funkcji.

Płaszczyzna sterowania a płaszczyzna danych

Należy rozróżnić te dwie powierzchnie ataku:

  • Płaszczyzna sterowania: API chmurowe (tworzenie zasobów, modyfikowanie IAM, odczytywanie konfiguracji). Jej przejęcie obejmuje całe konto.
  • Płaszczyzna danych: same obciążenia robocze (aplikacje, maszyny wirtualne, kontenery).

Uzyskanie przyczółka w płaszczyźnie danych, który pozwala przejąć dane uwierzytelniające płaszczyzny sterowania, to klasyczny sposób eskalacji uprawnień w chmurze.

Wiele kont i wiele dzierżaw

Duże organizacje rozdzielają obciążenia robocze między wiele kont, subskrypcji i projektów.

  • Role między kontami ze słabymi zasadami zaufania umożliwiają przemieszczanie się między nimi.
  • Atak typu confused deputy w roli integracji zewnętrznej może zostać wykorzystany.
  • Role na poziomie organizacji (np. OrganizationAccountAccessRole) mają wysoką wartość dla atakującego.

Powierzchnia logowania i wykrywania

Obrońcy polegają na natywnych dla chmury dziennikach zdarzeń. Atakujący próbują ich oślepić.

  • CloudTrail / Activity Log / Audit Logs rejestrują wywołania płaszczyzny sterowania.
  • Atakujący mogą wyłączyć ścieżki audytu lub zatrzymać dostarczanie logów.
  • GuardDuty / Security Command Center / Defender wykrywają anomalie.

Wyłączenie logowania samo w sobie jest zdarzeniem o wysokiej wartości sygnałowej, które powinno generować alert.

Określanie zakresu testów chmurowych

Testy penetracyjne chmury wymagają znajomości zasad dostawcy i odpowiedniej autoryzacji. Niektóre działania (odmowa usługi, określone rodzaje skanowania) naruszają warunki dostawcy. Zawsze należy potwierdzić własność konta, uzgodnić zakres potencjalnych skutków i w pierwszej kolejności preferować rozpoznanie tylko do odczytu.

Należy używać dedykowanego konta testowego lub zasobów wyraźnie oznaczonych tagami i nigdy nie dotykać zasobów spoza udokumentowanego zakresu.

Szybki test

Sprawdź, czy rozumiesz powierzchnię ataku w chmurze.

Podsumowanie

Przeanalizowano powierzchnię ataku w chmurze.

  • Ryzyko w chmurze wynika przede wszystkim z błędnych konfiguracji po stronie klienta.
  • Tożsamość jest granicą bezpieczeństwa; wycieki kluczy i ról to główne wektory ataku.
  • Usługa metadanych łączy błędy w płaszczyźnie danych z danymi uwierzytelniającymi chmury.
  • Błędne konfiguracje pamięci masowej, sieci i logowania dopełniają tę powierzchnię.

Następnie: wyliczanie zasobów chmurowych w celu znalezienia tych problemów.

Często zadawane pytania

Czy lekcja „Powierzchnia ataku chmury” jest bezpłatna?

Tak — pełny tekst „Powierzchnia ataku chmury” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Powierzchnia ataku chmury”?

Ryzyko związane z IAM, pamięcią masową i metadanymi Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Powierzchnia ataku chmury”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Powierzchnia ataku chmury
  2. Wyliczanie zasobów chmurowych
  3. Wykorzystywanie błędnych konfiguracji IAM
  4. Utrzymywanie dostępu i ruch boczny
← Powrót do Cyber Security Academy