การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย
ปิดใช้คีย์ที่ถูกบุกรุกและออกคีย์ทดแทนอย่างปลอดภัย
การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ลงมือเร็วและรอบคอบ
เมื่อยืนยันแล้วว่าข้อมูลรับรองรั่วไหล ความเร็วเป็นเรื่องสำคัญ แต่ลำดับการดำเนินการก็สำคัญเช่นกัน การปิดใช้งานคีย์ทันทีอาจทำให้ระบบการผลิตหยุดทำงาน หากคุณยังไม่เข้าใจก่อนว่าสิ่งใดพึ่งพาคีย์นั้นอยู่
เป้าหมายคือปิดทางผู้โจมตีไปพร้อมกับให้ภาระงานที่ถูกต้องทำงานต่อได้ โดยควรทำเป็นลำดับขั้นตอนเดียวที่ซักซ้อมไว้แล้ว
ปิดใช้งานก่อนลบ
การดำเนินการแรกเมื่อพบคีย์เข้าถึงรั่วไหลคือ ปิดใช้งาน ไม่ใช่ลบ การตั้งสถานะคีย์เป็น Inactive จะหยุดไม่ให้คีย์ทำงานทันที
เก็บคีย์นั้นไว้ (ในสถานะปิดใช้งาน) ก่อน เพื่อใช้เชื่อมโยงข้อมูลทางนิติวิทยาศาสตร์ใน CloudTrail คุณควรลบคีย์หลังการสืบสวนเสร็จสิ้นเท่านั้น
aws iam update-access-key \
--access-key-id AKIAEXAMPLE \
--status Inactiveหมุนเวียนไปใช้คีย์ใหม่
สำหรับการใช้งานที่ถูกต้อง การหมุนเวียนหมายถึงการออกคีย์เข้าถึงใหม่ อัปเดตทุกจุดที่เคยใช้คีย์เก่า แล้วจึงปิดใช้งานคีย์ที่ถูกเจาะ
การทำตามลำดับนี้ช่วยหลีกเลี่ยงการหยุดให้บริการ เพราะข้อมูลรับรองใหม่จะทำงานก่อนปิดคีย์เก่า ควรตรวจสอบให้แอปพลิเคชันทำงานด้วยคีย์ใหม่ได้ก่อนเสมอ
เพิกถอนเซสชันที่ใช้งานอยู่
การปิดใช้งานคีย์ระยะยาวไม่ได้ทำให้ข้อมูลรับรองชั่วคราวที่คีย์นั้นสร้างไว้ก่อนหน้านี้หยุดทำงาน สำหรับบทบาท ให้ใช้ฟีเจอร์ เพิกถอนเซสชันของ IAM ซึ่งจะแนบนโยบายปฏิเสธโดยอิงจากเวลาตัดการออกโทเค็น
วิธีนี้ทำให้ทุกเซสชันที่ใช้งานอยู่และเก่ากว่าช่วงเวลานั้นเป็นโมฆะ เท่ากับปิดประตูใส่ข้อมูลรับรองที่อยู่ในมือผู้โจมตีแล้ว
ค้นหาการใช้งานทุกจุด
ก่อนหมุนเวียนคีย์ ให้ค้นหาก่อนว่าข้อมูลลับนั้นอยู่ที่ใด CloudTrail จะแสดงว่าบริการและที่อยู่ IP ใดใช้คีย์ดังกล่าว
ข้อมูลลับที่ฝังตายตัวอยู่ในหลายจุดแสดงให้เห็นชัดเจนว่าการฝังข้อมูลลับเป็นอันตราย การทำแผนผังผู้ใช้งานทุกจุดช่วยให้การหมุนเวียนไม่ทำให้ระบบที่ถูกลืมเสียหาย และไม่ปล่อยให้สำเนาข้อมูลลับยังคงถูกใช้งาน
การหมุนเวียนด้วย Secrets Manager
AWS Secrets Manager จัดเก็บข้อมูลลับ เช่น รหัสผ่านฐานข้อมูลและคีย์ API และสามารถหมุนเวียนข้อมูลเหล่านี้โดยอัตโนมัติตามกำหนดเวลาด้วยฟังก์ชัน Lambda
การหมุนเวียนอัตโนมัติทำให้ข้อมูลลับที่รั่วไหลมีอายุการใช้งานสั้น และแอปพลิเคชันจะดึงค่าปัจจุบันขณะทำงาน แทนที่จะเก็บสำเนาเก่าที่ฝังตายตัวไว้
อย่าลืมสิ่งที่ต้องพึ่งพา
ข้อมูลรับรองที่รั่วไหลหนึ่งรายการมักเปิดทางไปยังรายการอื่น หากผู้โจมตีใช้คีย์เพื่ออ่านฐานข้อมูล รหัสผ่านฐานข้อมูลนั้นก็อาจถูกเปิดเผยด้วย
หมุนเวียนข้อมูลลับที่อยู่ถัดลงไปด้วย คิดให้ครบทั้งสายโซ่: ข้อมูลลับทุกอย่างที่ผู้โจมตีอาจเข้าถึงต้องถือว่าเปิดเผยแล้วและต้องเปลี่ยนใหม่
นโยบายกักกัน
หาก AWS ตรวจพบการเปิดเผยข้อมูล ระบบอาจแนบ AWSCompromisedKeyQuarantineV2 ให้กับผู้ใช้ ซึ่งจะปฏิเสธการดำเนินการที่มีความเสี่ยงสูง แต่ยังเปิดให้คุณสืบสวนได้
อย่าถอดนโยบายนี้ออกแล้วจบเรื่อง ให้ถือว่านี่เป็นสัญญาณว่าคุณยังต้องดำเนินการแก้ไขจริง ได้แก่ การปิดใช้งาน การหมุนเวียน และการตรวจสอบ
ตรวจสอบสิ่งที่เกิดขึ้น
การหมุนเวียนจะหยุดการใช้งานในทางที่ผิดในอนาคต แต่ไม่ย้อนคืนความเสียหายในอดีต ใช้ CloudTrail เพื่อแสดงรายการการดำเนินการทั้งหมดที่ข้อมูลรับรองซึ่งถูกเจาะเป็นผู้ดำเนินการ
ย้อนคืนการเปลี่ยนแปลงที่เป็นอันตราย ลบผู้ใช้ IAM ที่ผู้โจมตีสร้างขึ้น ลบคีย์ที่ใช้เป็นช่องทางลับ และรื้อทรัพยากรที่ผู้โจมตีสร้างขึ้น การควบคุมเหตุการณ์และการทำความสะอาดเป็นขั้นตอนที่แยกจากกันและจำเป็นทั้งคู่
ป้องกันเหตุการณ์ถัดไป
หลังการกู้คืน ให้ลดความเสี่ยงในอนาคต เปลี่ยนคีย์ระยะยาวเป็นข้อมูลรับรองชั่วคราวที่อิงตามบทบาท เปิดใช้การหมุนเวียนข้อมูลลับอัตโนมัติ และเพิ่มการสแกนข้อมูลลับลงในไปป์ไลน์ CI/CD
วิธีแก้ที่แข็งแกร่งที่สุดอยู่ที่สถาปัตยกรรม หากไม่มีข้อมูลลับแบบคงที่ให้รั่วไหล ก็ไม่มีอะไรให้ผู้โจมตีค้นพบ
สื่อสารและจัดทำเอกสาร
การแก้ไขยังไม่เสร็จสิ้นจนกว่าจะมีการบันทึกไว้ จัดทำเอกสารว่าข้อมูลรับรองใดถูกหมุนเวียน ผู้โจมตีทำอะไร และสิ่งใดถูกย้อนคืน
แจ้งผู้มีส่วนได้ส่วนเสียตามรายชื่อในคู่มือปฏิบัติการของคุณ และหากข้อมูลที่อยู่ภายใต้ข้อกำกับดูแลถูกเปิดเผย ให้ปฏิบัติตามหน้าที่ในการแจ้งเหตุละเมิดข้อมูล บันทึกที่ชัดเจนจะเปลี่ยนเหตุการณ์ให้เป็นบทเรียนและช่วยให้ผ่านการตรวจสอบในภายหลัง
ตรวจสอบอย่างรวดเร็ว
เลือกการดำเนินการแรกที่ถูกต้อง
สรุปทบทวน
ในการแก้ไขกรณีข้อมูลรับรองรั่วไหล ให้ปิดใช้งานคีย์การเข้าถึงก่อน (แต่เก็บไว้เพื่อการตรวจพิสูจน์หลักฐาน) จากนั้นเปลี่ยนไปใช้คีย์ใหม่โดยไม่ทำให้ระบบหยุดให้บริการ และเพิกถอนเซสชันบทบาทที่กำลังทำงานอยู่เพื่อยกเลิกข้อมูลรับรองชั่วคราวที่ออกไปแล้ว ให้ระบุผู้ใช้งานทุกส่วนก่อน เปลี่ยนความลับของระบบปลายทางที่ผู้โจมตีอาจเข้าถึง และย้อนกลับการเปลี่ยนแปลงที่เป็นอันตรายจาก CloudTrail ใช้ตัวจัดการความลับเพื่อเปลี่ยนความลับโดยอัตโนมัติ และเปลี่ยนไปใช้ข้อมูลรับรองชั่วคราวแบบอิงบทบาทเพื่อป้องกันไม่ให้เกิดเหตุซ้ำ
คำถามที่พบบ่อย
บทเรียน “การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย”
ปิดใช้คีย์ที่ถูกบุกรุกและออกคีย์ทดแทนอย่างปลอดภัย คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- สัญญาณของคีย์เข้าถึงที่รั่วไหล
- การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย
- การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก
- การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน