Перечисление облачных ресурсов
Обнаружение неправильных настроек
«Перечисление облачных ресурсов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Цель перечисления облачных ресурсов
Перечисление превращает отдельные учётные данные или анонимную точку опоры в карту среды. Вам нужно выяснить, какой идентичностью вы обладаете, что она может делать и какие ресурсы существуют.
- Определите субъект (кто я?).
- Составьте перечень ресурсов (что существует?).
- Обнаружьте разрешения и пути доверия (к чему у меня есть доступ?).
Определение своей идентичности
Всегда начинайте с подтверждения активного субъекта. Это покажет аккаунт, тип идентичности и направление дальнейшего поиска.
# AWS
aws sts get-caller-identity
# Azure
az account show
# GCP
gcloud auth list
gcloud config listОбнаружение без аутентификации
До получения любых учётных данных внешнее перечисление помогает найти доступные извне ресурсы.
- Перебирайте предсказуемые имена бакетов и хранилищ.
- Перечисляйте публичные конечные точки с помощью прозрачности сертификатов и DNS.
- Проверяйте наличие публичных снимков, AMI и реестров контейнеров.
# Discover and probe buckets by org keyword
cloud_enum -k targetcorp
# Check a storage account for anonymous access (Azure)
curl https://targetcorp.blob.core.windows.net/?comp=listПеречисление разрешений
Точное понимание того, что может делать ваш субъект, определяет всю проверку. Некоторые провайдеры позволяют читать собственные политики; в противном случае проверяйте разрешения перебором, выполняя безопасные вызовы.
# AWS: list attached policies for your user
aws iam list-attached-user-policies --user-name me
# Brute-force allowed actions without side effects
enumerate-iam --access-key AKIA... --secret-key ...Инвентаризация ресурсов с помощью штатных инструментов
Интерфейсы командной строки провайдеров и сводные представления позволяют быстро перечислять ресурсы.
- AWS Resource Groups Tagging API или вызовы
describe-*. - Запросы Azure Resource Graph по нескольким подпискам.
- Инвентаризация ресурсов GCP.
# AWS: enumerate EC2 instances
aws ec2 describe-instances --query 'Reservations[].Instances[].[InstanceId,State.Name]'
# Azure Resource Graph
az graph query -q 'Resources | project name, type, location'Инструменты автоматизированного аудита
Специализированные инструменты ускоряют поиск неправильных настроек во всём аккаунте.
- ScoutSuite создаёт отчёт о рисках в формате HTML для нескольких сервисов.
- Prowler выполняет сотни проверок по эталону CIS.
- CloudMapper / Cartography строят граф связей.
# ScoutSuite
scout aws
# Prowler CIS checks
prowler aws --compliance cis_2.0_awsСопоставление связей IAM
Самый ценный результат перечисления — граф IAM: кто может принять какую роль и какие политики позволяют повысить привилегии. Инструменты построения графов выявляют пути, которые не видны при обычной проверке политик.
# PMapper: build and query the IAM authorization graph
pmapper graph create
pmapper query 'who can do iam:PutUserPolicy with *'Перечисление хранилищ и данных
Получив возможность перечислять хранилища, изучите их содержимое в поисках секретов и PII.
- Перечислите бакеты и контейнеры, затем объекты.
- Ищите резервные копии, файлы
.env, состояние Terraform и дампы баз данных. - Состояние Terraform часто содержит секреты в открытом виде.
# Recursively list and pull interesting objects
aws s3 ls s3://target-bucket --recursive
aws s3 sync s3://target-bucket ./loot --exclude '*' --include '*.tfstate'Перечисление сети и вычислительных ресурсов
Составьте карту сети и запущенных рабочих нагрузок, чтобы найти точки для перемещения.
- Группы безопасности и NSG показывают открытые порты.
- Запущенные экземпляры и их роли — цели для горизонтального перемещения.
- Управляемые базы данных и правила доступа к ним указывают на хранилища данных.
# Find security groups open to the internet
aws ec2 describe-security-groups \
--filters Name=ip-permission.cidr,Values=0.0.0.0/0Малозаметное перечисление и соблюдение правил
Перечисление создаёт записи вызовов в журналах плоскости управления. Чтобы уменьшить шум и соблюдать этические нормы:
- Отдавайте предпочтение вызовам
describe/list/get, предназначенным только для чтения. - Ограничивайте частоту запросов, чтобы не вызывать оповещения о превышении лимита.
- Избегайте разрушающих действий и действий, увеличивающих счёт, во время разведки.
- Фиксируйте каждый вызов, чтобы команда защиты могла сопоставить события позже.
От инвентаризации к плану атаки
Результатом качественного перечисления должен стать приоритетный список целей: роли с избыточными разрешениями, публичные хранилища, доступные извне сервисы и роли между аккаунтами, которые можно принять. Этот список используется на этапе эксплуатации.
Документируйте результаты с указанием точных использованных вызовов API, чтобы их можно было воспроизвести и проверить.
Быстрая проверка
Проверьте, насколько хорошо вы усвоили основы перечисления.
Итоги
Вы научились систематически перечислять ресурсы облачной среды.
- Сначала определяйте свой субъект, затем переходите к инвентаризации и разрешениям.
- Обнаружение без аутентификации находит публичные бакеты и конечные точки.
- ScoutSuite, Prowler и PMapper автоматизируют аудит и построение графа IAM.
- Отдавайте предпочтение вызовам только для чтения и регистрируйте каждое действие.
Далее: эксплуатация неправильных настроек IAM для повышения привилегий.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Перечисление облачных ресурсов» бесплатный?
Да — полный текст урока «Перечисление облачных ресурсов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Перечисление облачных ресурсов»?
Обнаружение неправильных настроек Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Перечисление облачных ресурсов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Поверхность атаки облака
- Перечисление облачных ресурсов
- Эксплуатация неправильных настроек IAM
- Закрепление и горизонтальное перемещение