Molnets angreppsyta
Risker med IAM, lagring och metadata.
Molnets angreppsyta är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Modellen för delat ansvar i molnet
I molnet skyddar leverantören infrastrukturen, medan kunden skyddar konfiguration, identitet och data. De flesta intrång sker på kundens sida av denna gräns.
- Leverantören korrigerar sårbarheter i hypervisorer och ansvarar för fysisk säkerhet.
- Kunden ansvarar för IAM-principer, lagringsbehörigheter och nätverksregler.
- Felkonfiguration, inte intrång hos leverantören, är den dominerande risken.
Identitet är den nya perimetern
Molnet har ingen traditionell nätverksgräns. Åtkomst styrs av IAM: användare, roller, principer och nycklar. En läckt åtkomstnyckel kan vara lika skadlig som ett stulet lösenord för en domänadministratör.
- IAM-principer beviljar åtgärder på resurser.
- Roller låter tjänster och användare anta roller och få tillfälliga autentiseringsuppgifter.
- Överprivilegierade identiteter är den främsta vektorn för eskalering.
Exponering av autentiseringsuppgifter
Autentiseringsuppgifter för molnet läcker ständigt. Vanliga källor är bland annat:
- Åtkomstnycklar som checkats in i offentliga Git-repositorier.
- Nycklar som skrivits in direkt i mobilappar, CI-loggar eller containeravbildningar.
- Server-Side Request Forgery (SSRF) som når metadatatjänsten.
- Alltför bred delning av långlivade nycklar i stället för kortlivade roller.
# Scan a repo for leaked cloud secrets
trufflehog git file://./repo --only-verified
# Validate an AWS key you found
aws sts get-caller-identityMetadatatjänsten
Varje molninstans exponerar en metadata-slutpunkt som kan lämna ut tillfälliga autentiseringsuppgifter för roller. En SSRF eller RCE på en VM som når slutpunkten ger ofta åtkomst till instansrollen.
- AWS IMDS finns på
169.254.169.254. - IMDSv1 kräver bara en förfrågan och kan därför enkelt missbrukas via SSRF.
- IMDSv2 kräver en sessionstoken (PUT följt av GET), vilket begränsar många SSRF-angrepp.
# IMDSv1 (vulnerable) credential theft via SSRF
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ROLE
# IMDSv2 requires a token first
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' -H 'X-aws-ec2-metadata-token-ttl-seconds: 60')Felkonfigurationer för lagring
Objektlagring (S3, GCS, Azure Blob) är en återkommande källa till dataexponering.
- Bucketar med offentlig läsbehörighet läcker känsliga filer.
- Bucketar med offentlig skrivbehörighet möjliggör manipulering eller hosting av skadlig kod.
- Alltför breda bucketprinciper eller ACL:er ger autentiserade användare åtkomst.
- Försignerade URL:er med lång giltighetstid läcker långvarig åtkomst.
# Enumerate and test an S3 bucket
aws s3 ls s3://target-bucket --no-sign-request
aws s3 cp s3://target-bucket/secret.txt . --no-sign-requestExponering av nätverk och tjänster
Molnens nätverkskontroller (Security Groups, NSGs, brandväggsregler) är enkla att öppna för mycket.
- Databaser eller administrationsportar exponerade mot
0.0.0.0/0. - Administrationsplan (Kubernetes API, RDP, SSH) som kan nås från internet.
- Interna tjänster som implicit litar på VPC:n utan autentisering.
Serverless och hanterade tjänster
Serverless förskjuter men eliminerar inte riskerna. Funktioner, köer och hanterade databaser har var och en en exekveringsidentitet.
- En Lambdas exekveringsroll kan ha alltför omfattande behörigheter.
- Miljövariabler innehåller ofta hemligheter som kan läsas efter ett intrång.
- En felkonfigurerad händelsekälla kan låta otillförlitliga indata utlösa privilegierade funktioner.
Kontrollplanet kontra dataplanet
Skilj på de två angreppsytorna:
- Kontrollplan: moln-API:t (skapa resurser, ändra IAM, läsa konfigurationer). Ett intrång här påverkar hela kontot.
- Dataplan: själva arbetsbelastningarna (appar, virtuella maskiner, containrar).
Ett fotfäste i dataplanet som ger autentiseringsuppgifter till kontrollplanet är den klassiska privilegieeskaleringen i molnet.
Flera konton och tenants
Stora organisationer delar upp arbetsbelastningar mellan många konton, prenumerationer och projekt.
- Roller mellan konton med svaga förtroendepolicyer möjliggör pivotering.
- Ett confused-deputy-problem i en roll för en tredjepartsintegration kan missbrukas.
- Roller på organisationsnivå (t.ex. OrganizationAccountAccessRole) är särskilt värdefulla.
Loggning och detekteringsyta
Försvarare förlitar sig på molnbaserade loggar. Angripare försöker göra dem blinda.
- CloudTrail / Activity Log / Audit Logs registrerar anrop till kontrollplanet.
- Angripare kan inaktivera trails eller stoppa loggleveransen.
- GuardDuty / Security Command Center / Defender markerar avvikelser.
Att inaktivera loggning är i sig en tydlig indikator som bör utlösa en avisering.
Avgränsa molntester
Penetrationstester i molnet kräver att leverantören är informerad och att ni har tillstånd. Vissa åtgärder (t.ex. denial-of-service och viss skanning) strider mot leverantörens villkor. Bekräfta alltid att ni äger kontot, kom överens om påverkansområdet och föredra skrivskyddad enumerering i det första steget.
Använd ett separat testkonto eller tydligt taggade resurser och rör aldrig resurser utanför det dokumenterade omfånget.
Snabbtest
Bekräfta att ni behärskar molnets angreppsyta.
Sammanfattning
Ni kartlade molnets angreppsyta.
- Felkonfigurationer på kundsidan står för merparten av riskerna i molnet.
- Identiteten är perimetern; läckta nycklar och roller är centrala angreppsvektorer.
- Metadatatjänsten kopplar sårbarheter i dataplanet till autentiseringsuppgifter i molnet.
- Felkonfigurationer i lagring, nätverk och loggning kompletterar angreppsytan.
Nästa steg: enumerera molnresurser för att hitta dessa problem.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Molnets angreppsyta” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Molnets angreppsyta”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Molnets angreppsyta”?
Risker med IAM, lagring och metadata. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Molnets angreppsyta”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Molnets angreppsyta
- Inventera molnresurser
- Utnyttja IAM-felkonfigurationer
- Beständighet och lateral förflyttning