0Pricing
Cyber Security Academy · บทเรียน

การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย

ระบุบัคเก็ต S3 ที่เปิดเผย สแนปช็อตสาธารณะ กลุ่มความปลอดภัยที่ไม่ปลอดภัย และข้อมูลประจำตัวเริ่มต้น

การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดการกำหนดค่าระบบคลาวด์ผิดพลาดจึงสำคัญ

การกำหนดค่าผิดพลาดเป็นสาเหตุหลักของการรั่วไหลของข้อมูลบนระบบคลาวด์ ต่างจากช่องโหว่ของระบบภายในองค์กรแบบเดิมที่ต้องอาศัยการใช้ประโยชน์จากข้อบกพร่องของซอฟต์แวร์ การกำหนดค่าระบบคลาวด์ผิดพลาดมักเกิดจากการตั้งค่าเองและสามารถถูกใช้ประโยชน์ได้ง่ายโดยใครก็ตามบนอินเทอร์เน็ต

บัคเก็ตเอสทรีแบบสาธารณะ

บัคเก็ตเอสทรีที่อนุญาตให้อ่านแบบสาธารณะจะเปิดเผยข้อมูลที่จัดเก็บไว้ทั้งหมดสู่อินเทอร์เน็ต ผู้โจมตีสแกนหาบัคเก็ตที่เปิดอยู่โดยใช้เครื่องมืออย่าง GrayhatWarfare การป้องกัน: เปิดใช้การบล็อกการเข้าถึงสาธารณะของเอสทรีในระดับบัญชี เปิดใช้ความเป็นเจ้าของออบเจ็กต์ของเอสทรี และตรวจสอบนโยบายบัคเก็ตเป็นประจำ

กลุ่มความปลอดภัยที่อนุญาตกว้างเกินไป

กลุ่มความปลอดภัยที่กำหนด 0.0.0.0/0 ให้กับพอร์ต 22 (SSH) 3389 (RDP) หรือพอร์ตการดูแลระบบ จะสร้างพื้นผิวการโจมตีขนาดใหญ่ จำกัดกฎขาเข้าให้เหลือเฉพาะช่วง CIDR ที่ระบุ ใช้ตัวจัดการเซสชันของ AWS แทนการเปิด SSH

สแนปช็อต RDS แบบสาธารณะ

การแชร์สแนปช็อต RDS เป็นสาธารณะโดยไม่ตั้งใจจะเปิดเผยเนื้อหาฐานข้อมูลทั้งหมด สแนปช็อตอัตโนมัติจะเป็นแบบส่วนตัวโดยค่าเริ่มต้น แต่การแชร์ด้วยตนเองอาจเปิดเผยข้อมูลที่ละเอียดอ่อนได้ ตรวจสอบการมองเห็นสแนปช็อตด้วย describe-db-snapshots --include-public

ข้อมูลรับรองที่ฝังตายตัวในโค้ด

นักพัฒนาคอมมิตคีย์เข้าถึง AWS รหัสผ่านฐานข้อมูล และโทเค็นส่วนติดต่อโปรแกรมประยุกต์ลงในคลังโค้ด ผู้โจมตีสแกน GitHub/GitLab ด้วยเครื่องมืออย่าง TruffleHog และ GitLeaks การป้องกัน: ใช้ตัวจัดการความลับ ฮุกก่อนคอมมิตสำหรับตรวจหาความลับ และการสแกนความลับทั่วทั้งองค์กร

ปิดใช้การบันทึก CloudTrail

หากไม่ได้เปิดใช้ CloudTrail ในทุกภูมิภาค การเรียกส่วนติดต่อโปรแกรมประยุกต์จะไม่ถูกบันทึก ผู้โจมตีใช้ช่องว่างในการบันทึกเพื่อดำเนินการโดยไม่ถูกตรวจพบ เปิดใช้ CloudTrail ทั่วทั้งองค์กร ส่งบันทึกไปยังบัคเก็ตเอสทรีในบัญชีความปลอดภัยแยกต่างหาก และเปิดใช้การล็อกออบเจ็กต์ของเอสทรีเพื่อป้องกันการดัดแปลง

ช่องโหว่ของ IMDS รุ่นที่ 1

IMDS รุ่นที่ 1 อนุญาตให้ทุกกระบวนการบนอินสแตนซ์อีซีทูเรียกดูบริการข้อมูลเมตาได้โดยไม่ต้องยืนยันตัวตน ทำให้เกิดการโจมตี SSRF เพื่อขโมยข้อมูลรับรองของอินสแตนซ์ บังคับใช้ IMDS รุ่นที่ 2 ซึ่งต้องใช้โทเค็นกับทุกอินสแตนซ์ เพื่อกำหนดให้มีการยืนยันตัวตนตามเซสชัน

การรับส่งข้อมูลขาออกที่ไม่จำกัด

โดยทั่วไปกลุ่มความปลอดภัยจะอนุญาตการรับส่งข้อมูลขาออกทั้งหมด ทำให้สามารถลักลอบนำข้อมูลออกและสื่อสารกับศูนย์ควบคุมและสั่งการจากอินสแตนซ์ที่ถูกบุกรุกได้ ใช้การกรองขาออกผ่านกลุ่มความปลอดภัย รายการควบคุมการเข้าถึงเครือข่าย หรืออุปกรณ์ไฟร์วอลล์ เพื่อจำกัดการเชื่อมต่อขาออกไว้เฉพาะปลายทางที่รู้จัก

แผงการดูแลระบบที่เปิดเผย

แดชบอร์ดคูเบอร์เนตีส คลัสเตอร์อีลาสติคเสิร์ช อินสแตนซ์ MongoDB และสมุดบันทึกจูปิเตอร์ที่เปิดเผยบน IP สาธารณะโดยไม่มีการยืนยันตัวตน มักถูกบุกรุกเป็นประจำ ทุกส่วนติดต่อการจัดการต้องกำหนดให้มีการยืนยันตัวตนและจำกัดการเข้าถึงในระดับเครือข่าย

ปิดใช้การบันทึกระดับออบเจ็กต์

เหตุการณ์ข้อมูลของเอสทรีและเหตุการณ์การจัดการของ CloudTrail เพียงอย่างเดียวไม่ครอบคลุมการดำเนินการระดับออบเจ็กต์ เช่น GetObject และ PutObject เปิดใช้การบันทึกการเข้าถึงเซิร์ฟเวอร์ของเอสทรีและเหตุการณ์ข้อมูลเอสทรีของ CloudTrail สำหรับบัคเก็ตที่มีข้อมูลละเอียดอ่อน เพื่อตรวจหาความพยายามลักลอบนำข้อมูลออก

การทำให้แก้ไขโดยอัตโนมัติ

กฎการกำหนดค่าของ AWS ที่มีการแก้ไขโดยอัตโนมัติผ่านเอกสารการทำงานอัตโนมัติของ SSM หรือ Lambda สามารถแก้ไขการละเมิดได้เอง เช่น ทำให้บัคเก็ตเป็นแบบส่วนตัว ปิดกฎของกลุ่มความปลอดภัย หรือกักกันข้อมูลรับรอง ซึ่งช่วยลดเวลาที่เปิดรับความเสี่ยงจากหลายวันเหลือเพียงไม่กี่นาที

ตรวจสอบความรู้

ความเสี่ยงหลักของการเปิดใช้ IMDS รุ่นที่ 1 บนอินสแตนซ์อีซีทูคืออะไร

สรุป

การกำหนดค่าระบบคลาวด์ผิดพลาด เช่น บัคเก็ตสาธารณะ กลุ่มความปลอดภัยที่อนุญาตกว้างเกินไป ข้อมูลรับรองที่ฝังตายตัว และการขาดบันทึก เป็นสาเหตุที่พบบ่อยที่สุดของการรั่วไหลบนระบบคลาวด์ การสแกนอัตโนมัติ แนวป้องกันที่บังคับใช้ และการเฝ้าติดตามอย่างต่อเนื่องเป็นมาตรการป้องกันที่จำเป็น

คำถามที่พบบ่อย

บทเรียน “การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย”

ระบุบัคเก็ต S3 ที่เปิดเผย สแนปช็อตสาธารณะ กลุ่มความปลอดภัยที่ไม่ปลอดภัย และข้อมูลประจำตัวเริ่มต้น คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. IAM บนคลาวด์: บทบาท นโยบาย และสิทธิ์น้อยที่สุด
  2. การกำหนดค่าคลาวด์ผิดพลาดที่พบบ่อย
  3. การจัดการสถานะความปลอดภัยคลาวด์ (CSPM)
  4. ความปลอดภัยของคอนเทนเนอร์และ Kubernetes
← กลับไปที่ Cyber Security Academy