Отзыв и замена раскрытых секретов
Безопасно отключайте скомпрометированные ключи и выпускайте им замену.
«Отзыв и замена раскрытых секретов» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Действуйте быстро и осторожно
После подтверждения утечки учётных данных важна скорость, но важен и порядок действий. Резкое отключение ключа может нарушить работу рабочей среды, если сначала не понять, что от него зависит.
Цель — перекрыть доступ злоумышленнику и сохранить работу легитимных нагрузок, желательно в рамках одной отрепетированной последовательности.
Сначала деактивируйте, потом удаляйте
Первое действие при утечке ключа доступа — деактивировать его, а не удалять. Немедленная установка статуса ключа Inactive прекращает его работу.
Сохранение ключа в неактивном состоянии позволяет пока использовать его для криминалистического сопоставления в CloudTrail. Удаляйте его только после завершения расследования.
aws iam update-access-key \
--access-key-id AKIAEXAMPLE \
--status InactiveЗамените ключ на новый
Для легитимного использования замена ключа означает выпуск нового ключа доступа, обновление всех мест, где использовался старый, и последующую деактивацию скомпрометированного ключа.
Такой порядок предотвращает простой: новые учётные данные начинают работать до отключения старых. Сначала обязательно убедитесь, что приложение работает с новым ключом.
Отзовите активные сеансы
Деактивация долгосрочного ключа не прекращает действие временных учётных данных, которые он мог уже создать. Для ролей используйте функцию IAM отзыва сеансов, которая присоединяет запрещающую политику на основе времени отсечения выдачи токенов.
Это делает недействительными все активные сеансы, созданные до этого момента, и захлопывает дверь перед учётными данными, уже попавшими к злоумышленнику.
Найдите все случаи использования
До замены ключа выясните, где находится секрет. CloudTrail показывает, какие службы и IP-адреса использовали ключ.
Секрет, жёстко прописанный во множестве мест, как раз и демонстрирует опасность такого подхода. Составление списка всех потребителей гарантирует, что замена не оставит забытую систему неработоспособной и не позволит копии секрета продолжить использоваться.
Замена секретов с помощью Secrets Manager
AWS Secrets Manager хранит секреты, например пароли баз данных и ключи API, и может автоматически менять их по расписанию с помощью функции Lambda.
Автоматическая замена означает, что у утёкшего секрета короткий срок полезного использования, а приложения получают текущее значение во время работы вместо хранения устаревшей жёстко прописанной копии.
Не забывайте о зависимостях
Одна утёкшая учётная запись часто открывает доступ к другим. Если злоумышленник использовал ключ для чтения базы данных, пароли этой базы данных также могли быть скомпрометированы.
Заменяйте и зависимые секреты. Продумайте всю цепочку: каждый секрет, к которому злоумышленник мог получить доступ, следует считать раскрытым и заменить.
Политика изоляции
Если AWS обнаруживает раскрытие ключа, служба может присоединить к пользователю политику изоляции скомпрометированного ключа AWS, запрещающую высокорисковые действия, но оставляющую возможность расследования.
Не следует просто отсоединять её и двигаться дальше. Считайте её сигналом о том, что вы всё ещё должны выполнить настоящее устранение последствий — деактивацию, замену и проверку.
Проверьте, что было сделано
Замена ключа прекращает будущие злоупотребления, но не устраняет прошлый ущерб. Используйте CloudTrail, чтобы перечислить каждое действие, выполненное скомпрометированными учётными данными.
Откатите вредоносные изменения: удалите посторонних пользователей IAM, удалите ключи для скрытого доступа и уничтожьте ресурсы, созданные злоумышленником. Сдерживание угрозы и очистка — это отдельные необходимые этапы.
Предотвратите следующий инцидент
После восстановления снизьте будущие риски. Замените долгосрочные ключи временными учётными данными на основе ролей, включите автоматическую замену секретов и добавьте сканирование секретов в конвейер CI/CD.
Самое эффективное исправление имеет архитектурный характер: если нет статического секрета, который можно украсть, злоумышленнику нечего искать.
Общайтесь и документируйте
Устранение последствий не завершено, пока оно не задокументировано. Запишите, какие учётные данные были заменены, что сделал злоумышленник и какие изменения были отменены.
Уведомите заинтересованных лиц, указанных в вашем руководстве по реагированию, а если были раскрыты регулируемые данные, выполните обязательства по уведомлению о взломе. Чёткая запись превращает инцидент в урок и помогает пройти последующие аудиты.
Быстрая проверка
Выберите правильное первое действие.
Итоги
Чтобы устранить последствия утечки учетных данных, деактивируйте ключ доступа, сохранив его для криминалистического анализа, перейдите на новый ключ без простоя и отзовите активные сеансы ролей, чтобы отключить уже выданные временные учетные данные. Сначала определите всех потребителей, замените секреты в зависимых системах, к которым мог получить доступ злоумышленник, и отмените вредоносные изменения на основе данных CloudTrail. Используйте Secrets Manager для автоматической замены ключей и перейдите на временные учетные данные на основе ролей, чтобы предотвратить повторные инциденты.
Часто задаваемые вопросы
Урок «Отзыв и замена раскрытых секретов» бесплатный?
Да — полный текст урока «Отзыв и замена раскрытых секретов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Отзыв и замена раскрытых секретов»?
Безопасно отключайте скомпрометированные ключи и выпускайте им замену. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Отзыв и замена раскрытых секретов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Признаки утечки ключей доступа
- Отзыв и замена раскрытых секретов
- Помещение скомпрометированного экземпляра EC2 в карантин
- Создание снимков томов для криминалистического анализа