0Pricing
Cloud & IT Cert Prep · บทเรียน

สัญญาณของคีย์เข้าถึงที่รั่วไหล

สังเกตการค้นพบที่บ่งชี้ว่าข้อมูลรับรองระยะยาวถูกขโมย

สัญญาณของคีย์เข้าถึงที่รั่วไหล เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คีย์ที่รั่วไหลหมายความว่าอย่างไร

คีย์เข้าถึงของ IAM คือข้อมูลรับรองระยะยาว ซึ่งประกอบด้วยรหัสคีย์เข้าถึงและข้อมูลลับ ทำให้โค้ดหรือผู้ใช้เรียกใช้ API ของ AWS ได้ หากข้อมูลนี้รั่วไหล ผู้โจมตีสามารถปลอมเป็นตัวตนนั้นจากที่ใดก็ได้

คีย์ที่รั่วไหลเป็นหนึ่งในสาเหตุที่พบบ่อยที่สุดของการเจาะ AWS โดยมักเกิดจากการฝังคีย์ไว้ในโค้ดแล้วส่งขึ้นคลังสาธารณะ

คีย์รั่วไหลได้อย่างไร

คีย์มักหลุดออกไปด้วยวิธีที่คาดเดาได้:

  • ส่งเข้าไปในคลัง GitHub สาธารณะ
  • ฝังไว้ในแอปมือถือหรือแอปฝั่งไคลเอนต์
  • บันทึกเป็นข้อความธรรมดาหรือส่งต่อผ่านแชต
  • จัดเก็บไว้ในบักเก็ต S3 สาธารณะที่ตั้งค่าผิดพลาด

คีย์ระยะยาวเป็นข้อมูลรับรองที่มีความเสี่ยงสูงที่สุด სწორედเพราะคีย์จะไม่หมดอายุเอง

GuardDuty ตรวจจับได้

Amazon GuardDuty สร้างผลการตรวจพบเฉพาะสำหรับการใช้ข้อมูลรับรองในทางที่ผิด เช่น UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration หรือการเรียกใช้ API ที่ผิดปกติ

ระบบจะทำเครื่องหมายกิจกรรมอย่างการใช้คีย์จากประเทศใหม่หรือโหนดทางออก Tor อย่างกะทันหัน ซึ่งเป็นสัญญาณชัดเจนว่าข้อมูลรับรองไม่ได้อยู่ในมือของผู้ที่ควรถือครองอีกต่อไป

AWS อาจส่งอีเมลถึงคุณ

AWS จะสแกนเว็บไซต์สาธารณะเชิงรุกเพื่อหาคีย์ที่เปิดเผย หากพบคีย์ของคุณ ระบบจะส่ง หนังสือแจ้งการใช้งานในทางที่ผิด และอาจใช้นโยบายกักกัน (AWSCompromisedKeyQuarantine) ที่บล็อกการดำเนินการอันตราย

การได้รับอีเมลเช่นนี้เป็นสัญญาณที่ชัดเจนมาก ให้ถือว่าเป็นเหตุการณ์ที่ยืนยันแล้วและดำเนินการทันที

รูปแบบการเรียกใช้ API ที่ผิดปกติ

เฝ้าระวังพฤติกรรมที่ไม่สอดคล้องกับหน้าที่ปกติของคีย์:

  • การเรียกใช้จากภูมิภาคหรือที่อยู่ IP ที่ไม่คุ้นเคย
  • การดำเนินการสำรวจ เช่น ListBuckets หรือ DescribeInstances ในเวลาที่ผิดปกติ
  • ความพยายามสร้างผู้ใช้ IAM ใหม่หรือแนบนโยบายผู้ดูแลระบบ

ผู้โจมตีจะสำรวจก่อนลงมือใช้ประโยชน์ และการสำรวจนั้นตรวจจับได้

ค่าใช้จ่ายและทรัพยากรพุ่งสูง

ค่าใช้จ่าย AWS ที่เพิ่มขึ้นอย่างฉับพลันหรือทรัพยากรที่ไม่คาดคิดเป็นอาการคลาสสิก ผู้โจมตีมักสร้างกลุ่มอินสแตนซ์ EC2 จำนวนมากเพื่อทำ การขุดเหรียญดิจิทัล

การแจ้งเตือนของ AWS Budgets และการตรวจจับความผิดปกติของค่าใช้จ่ายช่วยเตือนคุณถึงร่องรอยทางการเงินที่คีย์ซึ่งถูกเจาะมักทิ้งไว้

CloudTrail บอกเล่าเหตุการณ์

CloudTrail บันทึกการเรียกใช้ API ทุกครั้ง รวมถึงรหัสคีย์เข้าถึงที่ใช้เรียก การกรองด้วยคีย์ที่สงสัยจะแสดงได้อย่างชัดเจนว่าผู้โจมตีทำอะไรและทำเมื่อใด

ตรวจสอบที่อยู่ IP ต้นทาง ตัวแทนผู้ใช้ และการดำเนินการที่เรียกใช้ เพื่อกำหนดขอบเขตความเสียหายและตัดสินใจว่าข้อมูลใดต้องหมุนเวียนหรือย้อนกลับ

aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=AccessKeyId,\
AttributeValue=AKIAEXAMPLE

สัญญาณการยกระดับสิทธิ์

เป้าหมายทั่วไปของผู้โจมตีคือเปลี่ยนคีย์ที่มีสิทธิ์ต่ำให้เข้าถึงได้อย่างกว้างขวาง เฝ้าดูการเปลี่ยนแปลงใน IAM ได้แก่ ผู้ใช้ใหม่ คีย์ใหม่ นโยบายที่แนบ หรือการใช้บทบาท

Access Analyzer ของ IAM และ CloudTrail ช่วยกันตรวจพบตัวตนที่จู่ ๆ มีอำนาจมากขึ้นเกินกว่าที่ควรมี

การเรียกที่ล้มเหลวและถูกปฏิเสธ

ข้อผิดพลาด access-denied ที่เกิดขึ้นเป็นชุดอาจบอกเหตุการณ์ได้ไม่แพ้การเรียกที่สำเร็จ ผู้โจมตีที่ลองตรวจสอบว่าคีย์ที่ขโมยมาทำอะไรได้บ้างจะก่อให้เกิดความล้มเหลวจำนวนมาก

CloudTrail จะบันทึกการปฏิเสธเหล่านี้ด้วย ดังนั้นการที่เหตุการณ์ AccessDenied จากคีย์เดียวเพิ่มขึ้นจึงเป็นสัญญาณอันตรายที่ควรตรวจสอบทันที

การป้องกันช่วยลดสัญญาณ

สัญญาณที่ดีที่สุดคือสัญญาณที่คุณไม่จำเป็นต้องอ่าน เลือกใช้ข้อมูลรับรองชั่วคราวจากบทบาท IAM แทนคีย์ระยะยาว สแกนคลังเพื่อหาข้อมูลลับ และหมุนเวียนคีย์เป็นประจำ

คีย์ระยะยาวที่น้อยลงหมายถึงช่องทางรั่วไหลที่น้อยลง และพื้นที่เสี่ยงที่ทำให้เกิดผลการตรวจพบเหล่านี้ก็เล็กลงตั้งแต่แรก

เชื่อมโยงสัญญาณต่าง ๆ

สัญญาณเพียงอย่างเดียวอาจไม่มีอันตราย แต่เมื่อรวมกันจะยืนยันการถูกเจาะได้ ผลการตรวจพบจากภูมิภาคใหม่ ค่าใช้จ่ายที่พุ่งสูง และการเปลี่ยนแปลง IAM จากคีย์เดียวกันรวมกันเป็นรูปแบบที่ชัดเจน

ใช้ Security Hub และ Detective เพื่อเชื่อมโยงสัญญาณข้ามบริการ เปลี่ยนการแจ้งเตือนที่กระจัดกระจายให้เป็นข้อสรุปเดียวที่มั่นใจได้เกี่ยวกับข้อมูลรับรองที่รั่วไหล

ตรวจสอบอย่างรวดเร็ว

ระบุสัญญาณการรั่วไหลที่ชัดเจนที่สุด

สรุปทบทวน

คีย์เข้าถึงระยะยาวที่รั่วไหลเป็นช่องทางสำคัญของการเจาะ AWS เฝ้าระวังผลการตรวจพบข้อมูลรับรองจาก GuardDuty อีเมลแจ้งการใช้งานในทางที่ผิดจาก AWS การเรียกใช้จากภูมิภาคใหม่ ค่าใช้จ่ายที่พุ่งสูงจากการขุดเหรียญดิจิทัล การยกระดับสิทธิ์ใน IAM และข้อผิดพลาด access-denied ที่เกิดขึ้นเป็นชุด CloudTrail เชื่อมโยงกิจกรรมกับคีย์ที่ก่อเหตุ ทำให้คุณกำหนดขอบเขตความเสียหายได้ การป้องกันที่ดีที่สุดคือใช้ข้อมูลรับรองชั่วคราวของบทบาทและสแกนหาข้อมูลลับ เพื่อไม่ให้เกิดการรั่วไหลตั้งแต่แรก

คำถามที่พบบ่อย

บทเรียน “สัญญาณของคีย์เข้าถึงที่รั่วไหล” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “สัญญาณของคีย์เข้าถึงที่รั่วไหล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “สัญญาณของคีย์เข้าถึงที่รั่วไหล”

สังเกตการค้นพบที่บ่งชี้ว่าข้อมูลรับรองระยะยาวถูกขโมย คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “สัญญาณของคีย์เข้าถึงที่รั่วไหล” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สัญญาณของคีย์เข้าถึงที่รั่วไหล
  2. การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย
  3. การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก
  4. การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน
← กลับไปที่ Cloud & IT Cert Prep