0Pricing
AWS Security Academy · บทเรียน

การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย

ปิดใช้คีย์ที่ถูกบุกรุกและออกคีย์ทดแทนอย่างปลอดภัย

การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ลงมือเร็วและรอบคอบ

เมื่อยืนยันแล้วว่าข้อมูลรับรองรั่วไหล ความเร็วเป็นเรื่องสำคัญ แต่ลำดับการดำเนินการก็สำคัญเช่นกัน การปิดใช้งานคีย์ทันทีอาจทำให้ระบบการผลิตหยุดทำงาน หากคุณยังไม่เข้าใจก่อนว่าสิ่งใดพึ่งพาคีย์นั้นอยู่

เป้าหมายคือปิดทางผู้โจมตีไปพร้อมกับให้ภาระงานที่ถูกต้องทำงานต่อได้ โดยควรทำเป็นลำดับขั้นตอนเดียวที่ซักซ้อมไว้แล้ว

ปิดใช้งานก่อนลบ

การดำเนินการแรกเมื่อพบคีย์เข้าถึงรั่วไหลคือ ปิดใช้งาน ไม่ใช่ลบ การตั้งสถานะคีย์เป็น Inactive จะหยุดไม่ให้คีย์ทำงานทันที

เก็บคีย์นั้นไว้ (ในสถานะปิดใช้งาน) ก่อน เพื่อใช้เชื่อมโยงข้อมูลทางนิติวิทยาศาสตร์ใน CloudTrail คุณควรลบคีย์หลังการสืบสวนเสร็จสิ้นเท่านั้น

aws iam update-access-key \
  --access-key-id AKIAEXAMPLE \
  --status Inactive

หมุนเวียนไปใช้คีย์ใหม่

สำหรับการใช้งานที่ถูกต้อง การหมุนเวียนหมายถึงการออกคีย์เข้าถึงใหม่ อัปเดตทุกจุดที่เคยใช้คีย์เก่า แล้วจึงปิดใช้งานคีย์ที่ถูกเจาะ

การทำตามลำดับนี้ช่วยหลีกเลี่ยงการหยุดให้บริการ เพราะข้อมูลรับรองใหม่จะทำงานก่อนปิดคีย์เก่า ควรตรวจสอบให้แอปพลิเคชันทำงานด้วยคีย์ใหม่ได้ก่อนเสมอ

เพิกถอนเซสชันที่ใช้งานอยู่

การปิดใช้งานคีย์ระยะยาวไม่ได้ทำให้ข้อมูลรับรองชั่วคราวที่คีย์นั้นสร้างไว้ก่อนหน้านี้หยุดทำงาน สำหรับบทบาท ให้ใช้ฟีเจอร์ เพิกถอนเซสชันของ IAM ซึ่งจะแนบนโยบายปฏิเสธโดยอิงจากเวลาตัดการออกโทเค็น

วิธีนี้ทำให้ทุกเซสชันที่ใช้งานอยู่และเก่ากว่าช่วงเวลานั้นเป็นโมฆะ เท่ากับปิดประตูใส่ข้อมูลรับรองที่อยู่ในมือผู้โจมตีแล้ว

ค้นหาการใช้งานทุกจุด

ก่อนหมุนเวียนคีย์ ให้ค้นหาก่อนว่าข้อมูลลับนั้นอยู่ที่ใด CloudTrail จะแสดงว่าบริการและที่อยู่ IP ใดใช้คีย์ดังกล่าว

ข้อมูลลับที่ฝังตายตัวอยู่ในหลายจุดแสดงให้เห็นชัดเจนว่าการฝังข้อมูลลับเป็นอันตราย การทำแผนผังผู้ใช้งานทุกจุดช่วยให้การหมุนเวียนไม่ทำให้ระบบที่ถูกลืมเสียหาย และไม่ปล่อยให้สำเนาข้อมูลลับยังคงถูกใช้งาน

การหมุนเวียนด้วย Secrets Manager

AWS Secrets Manager จัดเก็บข้อมูลลับ เช่น รหัสผ่านฐานข้อมูลและคีย์ API และสามารถหมุนเวียนข้อมูลเหล่านี้โดยอัตโนมัติตามกำหนดเวลาด้วยฟังก์ชัน Lambda

การหมุนเวียนอัตโนมัติทำให้ข้อมูลลับที่รั่วไหลมีอายุการใช้งานสั้น และแอปพลิเคชันจะดึงค่าปัจจุบันขณะทำงาน แทนที่จะเก็บสำเนาเก่าที่ฝังตายตัวไว้

อย่าลืมสิ่งที่ต้องพึ่งพา

ข้อมูลรับรองที่รั่วไหลหนึ่งรายการมักเปิดทางไปยังรายการอื่น หากผู้โจมตีใช้คีย์เพื่ออ่านฐานข้อมูล รหัสผ่านฐานข้อมูลนั้นก็อาจถูกเปิดเผยด้วย

หมุนเวียนข้อมูลลับที่อยู่ถัดลงไปด้วย คิดให้ครบทั้งสายโซ่: ข้อมูลลับทุกอย่างที่ผู้โจมตีอาจเข้าถึงต้องถือว่าเปิดเผยแล้วและต้องเปลี่ยนใหม่

นโยบายกักกัน

หาก AWS ตรวจพบการเปิดเผยข้อมูล ระบบอาจแนบ AWSCompromisedKeyQuarantineV2 ให้กับผู้ใช้ ซึ่งจะปฏิเสธการดำเนินการที่มีความเสี่ยงสูง แต่ยังเปิดให้คุณสืบสวนได้

อย่าถอดนโยบายนี้ออกแล้วจบเรื่อง ให้ถือว่านี่เป็นสัญญาณว่าคุณยังต้องดำเนินการแก้ไขจริง ได้แก่ การปิดใช้งาน การหมุนเวียน และการตรวจสอบ

ตรวจสอบสิ่งที่เกิดขึ้น

การหมุนเวียนจะหยุดการใช้งานในทางที่ผิดในอนาคต แต่ไม่ย้อนคืนความเสียหายในอดีต ใช้ CloudTrail เพื่อแสดงรายการการดำเนินการทั้งหมดที่ข้อมูลรับรองซึ่งถูกเจาะเป็นผู้ดำเนินการ

ย้อนคืนการเปลี่ยนแปลงที่เป็นอันตราย ลบผู้ใช้ IAM ที่ผู้โจมตีสร้างขึ้น ลบคีย์ที่ใช้เป็นช่องทางลับ และรื้อทรัพยากรที่ผู้โจมตีสร้างขึ้น การควบคุมเหตุการณ์และการทำความสะอาดเป็นขั้นตอนที่แยกจากกันและจำเป็นทั้งคู่

ป้องกันเหตุการณ์ถัดไป

หลังการกู้คืน ให้ลดความเสี่ยงในอนาคต เปลี่ยนคีย์ระยะยาวเป็นข้อมูลรับรองชั่วคราวที่อิงตามบทบาท เปิดใช้การหมุนเวียนข้อมูลลับอัตโนมัติ และเพิ่มการสแกนข้อมูลลับลงในไปป์ไลน์ CI/CD

วิธีแก้ที่แข็งแกร่งที่สุดอยู่ที่สถาปัตยกรรม หากไม่มีข้อมูลลับแบบคงที่ให้รั่วไหล ก็ไม่มีอะไรให้ผู้โจมตีค้นพบ

สื่อสารและจัดทำเอกสาร

การแก้ไขยังไม่เสร็จสิ้นจนกว่าจะมีการบันทึกไว้ จัดทำเอกสารว่าข้อมูลรับรองใดถูกหมุนเวียน ผู้โจมตีทำอะไร และสิ่งใดถูกย้อนคืน

แจ้งผู้มีส่วนได้ส่วนเสียตามรายชื่อในคู่มือปฏิบัติการของคุณ และหากข้อมูลที่อยู่ภายใต้ข้อกำกับดูแลถูกเปิดเผย ให้ปฏิบัติตามหน้าที่ในการแจ้งเหตุละเมิดข้อมูล บันทึกที่ชัดเจนจะเปลี่ยนเหตุการณ์ให้เป็นบทเรียนและช่วยให้ผ่านการตรวจสอบในภายหลัง

ตรวจสอบอย่างรวดเร็ว

เลือกการดำเนินการแรกที่ถูกต้อง

สรุปทบทวน

ในการแก้ไขกรณีข้อมูลรับรองรั่วไหล ให้ปิดใช้งานคีย์การเข้าถึงก่อน (แต่เก็บไว้เพื่อการตรวจพิสูจน์หลักฐาน) จากนั้นเปลี่ยนไปใช้คีย์ใหม่โดยไม่ทำให้ระบบหยุดให้บริการ และเพิกถอนเซสชันบทบาทที่กำลังทำงานอยู่เพื่อยกเลิกข้อมูลรับรองชั่วคราวที่ออกไปแล้ว ให้ระบุผู้ใช้งานทุกส่วนก่อน เปลี่ยนความลับของระบบปลายทางที่ผู้โจมตีอาจเข้าถึง และย้อนกลับการเปลี่ยนแปลงที่เป็นอันตรายจาก CloudTrail ใช้ตัวจัดการความลับเพื่อเปลี่ยนความลับโดยอัตโนมัติ และเปลี่ยนไปใช้ข้อมูลรับรองชั่วคราวแบบอิงบทบาทเพื่อป้องกันไม่ให้เกิดเหตุซ้ำ

คำถามที่พบบ่อย

บทเรียน “การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย”

ปิดใช้คีย์ที่ถูกบุกรุกและออกคีย์ทดแทนอย่างปลอดภัย คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สัญญาณของคีย์เข้าถึงที่รั่วไหล
  2. การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย
  3. การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก
  4. การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน
← กลับไปที่ AWS Security Academy