การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย
ระบุบัคเก็ต S3 ที่เปิดเผย สแนปช็อตสาธารณะ กลุ่มความปลอดภัยที่ไม่ปลอดภัย และข้อมูลประจำตัวเริ่มต้น
การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดการกำหนดค่าระบบคลาวด์ผิดพลาดจึงสำคัญ
การกำหนดค่าผิดพลาดเป็นสาเหตุหลักของการรั่วไหลของข้อมูลบนระบบคลาวด์ ต่างจากช่องโหว่ของระบบภายในองค์กรแบบเดิมที่ต้องอาศัยการใช้ประโยชน์จากข้อบกพร่องของซอฟต์แวร์ การกำหนดค่าระบบคลาวด์ผิดพลาดมักเกิดจากการตั้งค่าเองและสามารถถูกใช้ประโยชน์ได้ง่ายโดยใครก็ตามบนอินเทอร์เน็ต
บัคเก็ตเอสทรีแบบสาธารณะ
บัคเก็ตเอสทรีที่อนุญาตให้อ่านแบบสาธารณะจะเปิดเผยข้อมูลที่จัดเก็บไว้ทั้งหมดสู่อินเทอร์เน็ต ผู้โจมตีสแกนหาบัคเก็ตที่เปิดอยู่โดยใช้เครื่องมืออย่าง GrayhatWarfare การป้องกัน: เปิดใช้การบล็อกการเข้าถึงสาธารณะของเอสทรีในระดับบัญชี เปิดใช้ความเป็นเจ้าของออบเจ็กต์ของเอสทรี และตรวจสอบนโยบายบัคเก็ตเป็นประจำ
กลุ่มความปลอดภัยที่อนุญาตกว้างเกินไป
กลุ่มความปลอดภัยที่กำหนด 0.0.0.0/0 ให้กับพอร์ต 22 (SSH) 3389 (RDP) หรือพอร์ตการดูแลระบบ จะสร้างพื้นผิวการโจมตีขนาดใหญ่ จำกัดกฎขาเข้าให้เหลือเฉพาะช่วง CIDR ที่ระบุ ใช้ตัวจัดการเซสชันของ AWS แทนการเปิด SSH
สแนปช็อต RDS แบบสาธารณะ
การแชร์สแนปช็อต RDS เป็นสาธารณะโดยไม่ตั้งใจจะเปิดเผยเนื้อหาฐานข้อมูลทั้งหมด สแนปช็อตอัตโนมัติจะเป็นแบบส่วนตัวโดยค่าเริ่มต้น แต่การแชร์ด้วยตนเองอาจเปิดเผยข้อมูลที่ละเอียดอ่อนได้ ตรวจสอบการมองเห็นสแนปช็อตด้วย describe-db-snapshots --include-public
ข้อมูลรับรองที่ฝังตายตัวในโค้ด
นักพัฒนาคอมมิตคีย์เข้าถึง AWS รหัสผ่านฐานข้อมูล และโทเค็นส่วนติดต่อโปรแกรมประยุกต์ลงในคลังโค้ด ผู้โจมตีสแกน GitHub/GitLab ด้วยเครื่องมืออย่าง TruffleHog และ GitLeaks การป้องกัน: ใช้ตัวจัดการความลับ ฮุกก่อนคอมมิตสำหรับตรวจหาความลับ และการสแกนความลับทั่วทั้งองค์กร
ปิดใช้การบันทึก CloudTrail
หากไม่ได้เปิดใช้ CloudTrail ในทุกภูมิภาค การเรียกส่วนติดต่อโปรแกรมประยุกต์จะไม่ถูกบันทึก ผู้โจมตีใช้ช่องว่างในการบันทึกเพื่อดำเนินการโดยไม่ถูกตรวจพบ เปิดใช้ CloudTrail ทั่วทั้งองค์กร ส่งบันทึกไปยังบัคเก็ตเอสทรีในบัญชีความปลอดภัยแยกต่างหาก และเปิดใช้การล็อกออบเจ็กต์ของเอสทรีเพื่อป้องกันการดัดแปลง
ช่องโหว่ของ IMDS รุ่นที่ 1
IMDS รุ่นที่ 1 อนุญาตให้ทุกกระบวนการบนอินสแตนซ์อีซีทูเรียกดูบริการข้อมูลเมตาได้โดยไม่ต้องยืนยันตัวตน ทำให้เกิดการโจมตี SSRF เพื่อขโมยข้อมูลรับรองของอินสแตนซ์ บังคับใช้ IMDS รุ่นที่ 2 ซึ่งต้องใช้โทเค็นกับทุกอินสแตนซ์ เพื่อกำหนดให้มีการยืนยันตัวตนตามเซสชัน
การรับส่งข้อมูลขาออกที่ไม่จำกัด
โดยทั่วไปกลุ่มความปลอดภัยจะอนุญาตการรับส่งข้อมูลขาออกทั้งหมด ทำให้สามารถลักลอบนำข้อมูลออกและสื่อสารกับศูนย์ควบคุมและสั่งการจากอินสแตนซ์ที่ถูกบุกรุกได้ ใช้การกรองขาออกผ่านกลุ่มความปลอดภัย รายการควบคุมการเข้าถึงเครือข่าย หรืออุปกรณ์ไฟร์วอลล์ เพื่อจำกัดการเชื่อมต่อขาออกไว้เฉพาะปลายทางที่รู้จัก
แผงการดูแลระบบที่เปิดเผย
แดชบอร์ดคูเบอร์เนตีส คลัสเตอร์อีลาสติคเสิร์ช อินสแตนซ์ MongoDB และสมุดบันทึกจูปิเตอร์ที่เปิดเผยบน IP สาธารณะโดยไม่มีการยืนยันตัวตน มักถูกบุกรุกเป็นประจำ ทุกส่วนติดต่อการจัดการต้องกำหนดให้มีการยืนยันตัวตนและจำกัดการเข้าถึงในระดับเครือข่าย
ปิดใช้การบันทึกระดับออบเจ็กต์
เหตุการณ์ข้อมูลของเอสทรีและเหตุการณ์การจัดการของ CloudTrail เพียงอย่างเดียวไม่ครอบคลุมการดำเนินการระดับออบเจ็กต์ เช่น GetObject และ PutObject เปิดใช้การบันทึกการเข้าถึงเซิร์ฟเวอร์ของเอสทรีและเหตุการณ์ข้อมูลเอสทรีของ CloudTrail สำหรับบัคเก็ตที่มีข้อมูลละเอียดอ่อน เพื่อตรวจหาความพยายามลักลอบนำข้อมูลออก
การทำให้แก้ไขโดยอัตโนมัติ
กฎการกำหนดค่าของ AWS ที่มีการแก้ไขโดยอัตโนมัติผ่านเอกสารการทำงานอัตโนมัติของ SSM หรือ Lambda สามารถแก้ไขการละเมิดได้เอง เช่น ทำให้บัคเก็ตเป็นแบบส่วนตัว ปิดกฎของกลุ่มความปลอดภัย หรือกักกันข้อมูลรับรอง ซึ่งช่วยลดเวลาที่เปิดรับความเสี่ยงจากหลายวันเหลือเพียงไม่กี่นาที
ตรวจสอบความรู้
ความเสี่ยงหลักของการเปิดใช้ IMDS รุ่นที่ 1 บนอินสแตนซ์อีซีทูคืออะไร
สรุป
การกำหนดค่าระบบคลาวด์ผิดพลาด เช่น บัคเก็ตสาธารณะ กลุ่มความปลอดภัยที่อนุญาตกว้างเกินไป ข้อมูลรับรองที่ฝังตายตัว และการขาดบันทึก เป็นสาเหตุที่พบบ่อยที่สุดของการรั่วไหลบนระบบคลาวด์ การสแกนอัตโนมัติ แนวป้องกันที่บังคับใช้ และการเฝ้าติดตามอย่างต่อเนื่องเป็นมาตรการป้องกันที่จำเป็น
คำถามที่พบบ่อย
บทเรียน “การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย”
ระบุบัคเก็ต S3 ที่เปิดเผย สแนปช็อตสาธารณะ กลุ่มความปลอดภัยที่ไม่ปลอดภัย และข้อมูลประจำตัวเริ่มต้น คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- IAM บนคลาวด์: บทบาท นโยบาย และสิทธิ์น้อยที่สุด
- การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย
- การจัดการสถานะความปลอดภัยคลาวด์ (CSPM)
- ความปลอดภัยของคอนเทนเนอร์และ Kubernetes