0Pricing
Cyber Security Academy · Урок

Распространённые ошибки настройки облака

Выявляйте открытые корзины S3, общедоступные снимки, небезопасные группы безопасности и стандартные учётные данные.

«Распространённые ошибки настройки облака» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Почему важны неправильные настройки облака

Неправильные настройки — основная причина утечек данных из облака. В отличие от традиционных уязвимостей локальной инфраструктуры, для эксплуатации которых требуется воспользоваться ошибками в программном обеспечении, неправильные настройки облака часто допускаются самой организацией и тривиально эксплуатируются любым человеком в интернете.

Общедоступные корзины S3

Корзины S3 с общедоступным доступом на чтение раскрывают все хранящиеся в них данные в интернете. Злоумышленники сканируют открытые корзины с помощью таких инструментов, как GrayhatWarfare. Профилактика: включите блокировку общедоступного доступа S3 на уровне учетной записи, включите владение объектами S3 и регулярно проверяйте политики корзин.

Слишком разрешительные группы безопасности

Группы безопасности с адресом 0.0.0.0/0 на портах 22 (SSH), 3389 (RDP) или административных портах создают огромную поверхность атаки. Ограничивайте входящие правила конкретными диапазонами CIDR. Вместо открытого SSH используйте AWS Systems Manager Session Manager.

Общедоступные снимки RDS

Случайное предоставление общедоступного доступа к снимкам RDS раскрывает все содержимое базы данных. Автоматические снимки по умолчанию являются закрытыми, но при ручном предоставлении доступа могут раскрыть конфиденциальные данные. Проверяйте видимость снимков с помощью describe-db-snapshots --include-public.

Жестко заданные учетные данные в коде

Разработчики добавляют ключи доступа AWS, пароли баз данных и токены API в репозитории Git. Злоумышленники сканируют GitHub/GitLab с помощью таких инструментов, как TruffleHog и GitLeaks. Профилактика: используйте менеджеры секретов, хуки git-secrets перед фиксацией изменений и сканирование секретов во всей организации.

Отсутствует журналирование CloudTrail

Если CloudTrail не включен во всех регионах, вызовы API не записываются. Злоумышленники используют пробелы в журналировании, чтобы действовать незаметно. Включите CloudTrail во всей организации и отправляйте журналы в корзину S3 отдельной учетной записи безопасности с блокировкой объектов S3 для защиты от подделки.

Уязвимость IMDSv1

IMDSv1 позволяет любому процессу на экземпляре EC2 запрашивать службу метаданных без аутентификации, что дает возможность проводить атаки SSRF и красть учетные данные экземпляра. Принудительно включите IMDSv2, требующий токен, на всех экземплярах, чтобы использовать аутентификацию с привязкой к сеансу.

Неограниченный исходящий трафик

Группы безопасности обычно разрешают весь исходящий трафик. Это позволяет извлекать данные и устанавливать связь с C2 из скомпрометированных экземпляров. Используйте фильтрацию исходящего трафика через группы безопасности, NACL или межсетевой экран, чтобы ограничить исходящие соединения известными адресатами.

Открытые панели администрирования

Панели Kubernetes, кластеры Elasticsearch, экземпляры MongoDB и записные книжки Jupyter, оставленные доступными без аутентификации через общедоступные IP-адреса, регулярно взламывают. Каждый интерфейс управления должен требовать аутентификацию и быть ограничен на уровне сети.

Отключено журналирование на уровне объектов

Одних событий данных S3 и событий управления CloudTrail недостаточно для обнаружения операций на уровне объектов (GetObject, PutObject). Включите журналирование доступа к серверу S3 и события данных S3 в CloudTrail для конфиденциальных корзин, чтобы обнаруживать попытки извлечения данных.

Автоматизация устранения

Правила AWS Config с автоматическим устранением (через документы автоматизации SSM или Lambda) могут автоматически устранять нарушения: делать корзины закрытыми, закрывать правила групп безопасности или помещать учетные данные в карантин, сокращая время раскрытия с дней до минут.

Проверка знаний

Каков основной риск включенного IMDSv1 на экземплярах EC2?

Итоги

Неправильные настройки облака — общедоступные корзины, слишком разрешительные группы безопасности, жестко заданные учетные данные и отсутствие журналов — наиболее распространенная причина утечек данных из облака. Автоматическое сканирование, принудительно применяемые защитные ограничения и непрерывный мониторинг — важнейшие меры защиты.

Часто задаваемые вопросы

Урок «Распространённые ошибки настройки облака» бесплатный?

Да — полный текст урока «Распространённые ошибки настройки облака» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Распространённые ошибки настройки облака»?

Выявляйте открытые корзины S3, общедоступные снимки, небезопасные группы безопасности и стандартные учётные данные. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Распространённые ошибки настройки облака»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Облачный IAM: роли, политики и минимальные привилегии
  2. Распространённые ошибки настройки облака
  3. Управление состоянием безопасности облака (CSPM)
  4. Безопасность контейнеров и Kubernetes
← Назад к Cyber Security Academy