สัญญาณของคีย์เข้าถึงที่รั่วไหล
สังเกตการค้นพบที่บ่งชี้ว่าข้อมูลรับรองระยะยาวถูกขโมย
สัญญาณของคีย์เข้าถึงที่รั่วไหล เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คีย์ที่รั่วไหลหมายความว่าอย่างไร
คีย์เข้าถึงของ IAM คือข้อมูลรับรองระยะยาว ซึ่งประกอบด้วยรหัสคีย์เข้าถึงและข้อมูลลับ ทำให้โค้ดหรือผู้ใช้เรียกใช้ API ของ AWS ได้ หากข้อมูลนี้รั่วไหล ผู้โจมตีสามารถปลอมเป็นตัวตนนั้นจากที่ใดก็ได้
คีย์ที่รั่วไหลเป็นหนึ่งในสาเหตุที่พบบ่อยที่สุดของการเจาะ AWS โดยมักเกิดจากการฝังคีย์ไว้ในโค้ดแล้วส่งขึ้นคลังสาธารณะ
คีย์รั่วไหลได้อย่างไร
คีย์มักหลุดออกไปด้วยวิธีที่คาดเดาได้:
- ส่งเข้าไปในคลัง GitHub สาธารณะ
- ฝังไว้ในแอปมือถือหรือแอปฝั่งไคลเอนต์
- บันทึกเป็นข้อความธรรมดาหรือส่งต่อผ่านแชต
- จัดเก็บไว้ในบักเก็ต S3 สาธารณะที่ตั้งค่าผิดพลาด
คีย์ระยะยาวเป็นข้อมูลรับรองที่มีความเสี่ยงสูงที่สุด სწორედเพราะคีย์จะไม่หมดอายุเอง
GuardDuty ตรวจจับได้
Amazon GuardDuty สร้างผลการตรวจพบเฉพาะสำหรับการใช้ข้อมูลรับรองในทางที่ผิด เช่น UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration หรือการเรียกใช้ API ที่ผิดปกติ
ระบบจะทำเครื่องหมายกิจกรรมอย่างการใช้คีย์จากประเทศใหม่หรือโหนดทางออก Tor อย่างกะทันหัน ซึ่งเป็นสัญญาณชัดเจนว่าข้อมูลรับรองไม่ได้อยู่ในมือของผู้ที่ควรถือครองอีกต่อไป
AWS อาจส่งอีเมลถึงคุณ
AWS จะสแกนเว็บไซต์สาธารณะเชิงรุกเพื่อหาคีย์ที่เปิดเผย หากพบคีย์ของคุณ ระบบจะส่ง หนังสือแจ้งการใช้งานในทางที่ผิด และอาจใช้นโยบายกักกัน (AWSCompromisedKeyQuarantine) ที่บล็อกการดำเนินการอันตราย
การได้รับอีเมลเช่นนี้เป็นสัญญาณที่ชัดเจนมาก ให้ถือว่าเป็นเหตุการณ์ที่ยืนยันแล้วและดำเนินการทันที
รูปแบบการเรียกใช้ API ที่ผิดปกติ
เฝ้าระวังพฤติกรรมที่ไม่สอดคล้องกับหน้าที่ปกติของคีย์:
- การเรียกใช้จากภูมิภาคหรือที่อยู่ IP ที่ไม่คุ้นเคย
- การดำเนินการสำรวจ เช่น ListBuckets หรือ DescribeInstances ในเวลาที่ผิดปกติ
- ความพยายามสร้างผู้ใช้ IAM ใหม่หรือแนบนโยบายผู้ดูแลระบบ
ผู้โจมตีจะสำรวจก่อนลงมือใช้ประโยชน์ และการสำรวจนั้นตรวจจับได้
ค่าใช้จ่ายและทรัพยากรพุ่งสูง
ค่าใช้จ่าย AWS ที่เพิ่มขึ้นอย่างฉับพลันหรือทรัพยากรที่ไม่คาดคิดเป็นอาการคลาสสิก ผู้โจมตีมักสร้างกลุ่มอินสแตนซ์ EC2 จำนวนมากเพื่อทำ การขุดเหรียญดิจิทัล
การแจ้งเตือนของ AWS Budgets และการตรวจจับความผิดปกติของค่าใช้จ่ายช่วยเตือนคุณถึงร่องรอยทางการเงินที่คีย์ซึ่งถูกเจาะมักทิ้งไว้
CloudTrail บอกเล่าเหตุการณ์
CloudTrail บันทึกการเรียกใช้ API ทุกครั้ง รวมถึงรหัสคีย์เข้าถึงที่ใช้เรียก การกรองด้วยคีย์ที่สงสัยจะแสดงได้อย่างชัดเจนว่าผู้โจมตีทำอะไรและทำเมื่อใด
ตรวจสอบที่อยู่ IP ต้นทาง ตัวแทนผู้ใช้ และการดำเนินการที่เรียกใช้ เพื่อกำหนดขอบเขตความเสียหายและตัดสินใจว่าข้อมูลใดต้องหมุนเวียนหรือย้อนกลับ
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=AccessKeyId,\
AttributeValue=AKIAEXAMPLEสัญญาณการยกระดับสิทธิ์
เป้าหมายทั่วไปของผู้โจมตีคือเปลี่ยนคีย์ที่มีสิทธิ์ต่ำให้เข้าถึงได้อย่างกว้างขวาง เฝ้าดูการเปลี่ยนแปลงใน IAM ได้แก่ ผู้ใช้ใหม่ คีย์ใหม่ นโยบายที่แนบ หรือการใช้บทบาท
Access Analyzer ของ IAM และ CloudTrail ช่วยกันตรวจพบตัวตนที่จู่ ๆ มีอำนาจมากขึ้นเกินกว่าที่ควรมี
การเรียกที่ล้มเหลวและถูกปฏิเสธ
ข้อผิดพลาด access-denied ที่เกิดขึ้นเป็นชุดอาจบอกเหตุการณ์ได้ไม่แพ้การเรียกที่สำเร็จ ผู้โจมตีที่ลองตรวจสอบว่าคีย์ที่ขโมยมาทำอะไรได้บ้างจะก่อให้เกิดความล้มเหลวจำนวนมาก
CloudTrail จะบันทึกการปฏิเสธเหล่านี้ด้วย ดังนั้นการที่เหตุการณ์ AccessDenied จากคีย์เดียวเพิ่มขึ้นจึงเป็นสัญญาณอันตรายที่ควรตรวจสอบทันที
การป้องกันช่วยลดสัญญาณ
สัญญาณที่ดีที่สุดคือสัญญาณที่คุณไม่จำเป็นต้องอ่าน เลือกใช้ข้อมูลรับรองชั่วคราวจากบทบาท IAM แทนคีย์ระยะยาว สแกนคลังเพื่อหาข้อมูลลับ และหมุนเวียนคีย์เป็นประจำ
คีย์ระยะยาวที่น้อยลงหมายถึงช่องทางรั่วไหลที่น้อยลง และพื้นที่เสี่ยงที่ทำให้เกิดผลการตรวจพบเหล่านี้ก็เล็กลงตั้งแต่แรก
เชื่อมโยงสัญญาณต่าง ๆ
สัญญาณเพียงอย่างเดียวอาจไม่มีอันตราย แต่เมื่อรวมกันจะยืนยันการถูกเจาะได้ ผลการตรวจพบจากภูมิภาคใหม่ ค่าใช้จ่ายที่พุ่งสูง และการเปลี่ยนแปลง IAM จากคีย์เดียวกันรวมกันเป็นรูปแบบที่ชัดเจน
ใช้ Security Hub และ Detective เพื่อเชื่อมโยงสัญญาณข้ามบริการ เปลี่ยนการแจ้งเตือนที่กระจัดกระจายให้เป็นข้อสรุปเดียวที่มั่นใจได้เกี่ยวกับข้อมูลรับรองที่รั่วไหล
ตรวจสอบอย่างรวดเร็ว
ระบุสัญญาณการรั่วไหลที่ชัดเจนที่สุด
สรุปทบทวน
คีย์เข้าถึงระยะยาวที่รั่วไหลเป็นช่องทางสำคัญของการเจาะ AWS เฝ้าระวังผลการตรวจพบข้อมูลรับรองจาก GuardDuty อีเมลแจ้งการใช้งานในทางที่ผิดจาก AWS การเรียกใช้จากภูมิภาคใหม่ ค่าใช้จ่ายที่พุ่งสูงจากการขุดเหรียญดิจิทัล การยกระดับสิทธิ์ใน IAM และข้อผิดพลาด access-denied ที่เกิดขึ้นเป็นชุด CloudTrail เชื่อมโยงกิจกรรมกับคีย์ที่ก่อเหตุ ทำให้คุณกำหนดขอบเขตความเสียหายได้ การป้องกันที่ดีที่สุดคือใช้ข้อมูลรับรองชั่วคราวของบทบาทและสแกนหาข้อมูลลับ เพื่อไม่ให้เกิดการรั่วไหลตั้งแต่แรก
คำถามที่พบบ่อย
บทเรียน “สัญญาณของคีย์เข้าถึงที่รั่วไหล” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “สัญญาณของคีย์เข้าถึงที่รั่วไหล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “สัญญาณของคีย์เข้าถึงที่รั่วไหล”
สังเกตการค้นพบที่บ่งชี้ว่าข้อมูลรับรองระยะยาวถูกขโมย คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “สัญญาณของคีย์เข้าถึงที่รั่วไหล” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- สัญญาณของคีย์เข้าถึงที่รั่วไหล
- การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย
- การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก
- การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน