0Pricing
Cloud & IT Cert Prep · Ders

Sızdırılmış Erişim Anahtarlarının Belirtileri

Çalınmış uzun süreli kimlik bilgilerine işaret eden bulguları tanıyın.

Sızdırılmış Erişim Anahtarlarının Belirtileri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Sızdırılmış Anahtar Ne Anlama Gelir

IAM erişim anahtarı, kodun veya bir kullanıcının AWS API'lerini çağırmasını sağlayan uzun süreli bir kimlik bilgisidir; bir erişim anahtarı kimliği ve gizli anahtardan oluşur. Sızarsa saldırgan, her yerden bu kimlik gibi davranabilir.

Sızdırılmış anahtarlar, genellikle bir anahtar sabit kodlanıp herkese açık bir depoya gönderildiği için en yaygın AWS ihlallerinden biridir.

Anahtarlar Nasıl Sızar

Anahtarlar öngörülebilir yollarla dışarı çıkar:

  • Herkese açık bir GitHub deposuna gönderilmesi.
  • Mobil veya istemci tarafı bir uygulamaya gömülmesi.
  • Düz metin olarak günlüğe kaydedilmesi veya sohbet üzerinden paylaşılması.
  • Yanlış yapılandırılmış, herkese açık bir S3 klasöründe saklanması.

Uzun süreli anahtarlar, kendi kendilerine sona ermedikleri için tam da bu nedenle en riskli kimlik bilgileridir.

GuardDuty Bunu Yakalar

Amazon GuardDuty, kimlik bilgisi kötüye kullanımı için UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration veya olağan dışı API çağrıları gibi özel bulgular oluşturur.

Bir anahtarın aniden yeni bir ülkeden veya Tor çıkış düğümünden kullanılması gibi etkinlikleri işaretler. Bunlar, kimlik bilgisinin artık doğru kişinin elinde olmadığını gösteren güçlü sinyallerdir.

AWS Size E-posta Gönderebilir

AWS, açığa çıkmış anahtarlar için herkese açık siteleri proaktif olarak tarar. Anahtarlarınızdan birini bulursa kötüye kullanım bildirimi gönderir ve tehlikeli eylemleri engelleyen bir karantina ilkesi (AWSCompromisedKeyQuarantine) uygulayabilir.

Böyle bir e-posta almanız açıkça bir işarettir: bunu hemen doğrulanmış bir olay olarak ele alın.

Olağandışı API Örüntüleri

Anahtarın normal göreviyle uyuşmayan davranışlara dikkat edin:

  • Bilinmeyen bölgelerden veya IP adreslerinden gelen çağrılar.
  • Olağan dışı saatlerde ListBuckets veya DescribeInstances gibi keşif eylemleri.
  • Yeni IAM kullanıcıları oluşturma veya yönetici ilkeleri ekleme girişimleri.

Saldırganlar istismar etmeden önce keşif yapar ve bu keşif tespit edilebilir.

Maliyet ve Kaynak Artışları

AWS faturanızda ani bir artış veya beklenmeyen kaynaklar, klasik bir belirtidir. Saldırganlar kripto madenciliği için büyük EC2 örnek filoları başlatmayı sever.

AWS Budgets uyarıları ve Cost Anomaly Detection, ele geçirilmiş bir anahtarın çoğu zaman geride bıraktığı mali iz konusunda sizi uyarabilir.

CloudTrail Olayları Anlatır

CloudTrail, çağrıyı yapan erişim anahtarı kimliği de dahil olmak üzere her API çağrısını kaydeder. Şüpheli bir anahtara göre filtreleme yapmak, saldırganın tam olarak ne yaptığını ve ne zaman yaptığını gösterir.

Hasarın kapsamını belirlemek ve nelerin yenilenmesi veya geri alınması gerektiğine karar vermek için kaynak IP'ye, kullanıcı aracısına ve çağrılan eylemlere bakın.

aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=AccessKeyId,\
AttributeValue=AKIAEXAMPLE

Ayrıcalık Yükseltme Belirtileri

Saldırganların yaygın bir amacı, düşük ayrıcalıklı bir anahtarı geniş erişime dönüştürmektir. IAM değişikliklerine dikkat edin: yeni kullanıcılar, yeni anahtarlar, eklenen ilkeler veya rol üstlenmeleri.

IAM Access Analyzer ve CloudTrail birlikte, aniden sahip olmaması gereken yetkileri kazanan bir kimliği fark etmenize yardımcı olur.

Başarısız ve Reddedilen Çağrılar

Bir dizi erişim reddedildi hatası, başarılı çağrılar kadar açıklayıcı olabilir. Çalınmış bir anahtarın neler yapabileceğini yoklayan saldırgan çok sayıda başarısız işlem üretir.

CloudTrail bu retleri de günlüğe kaydeder; bu nedenle tek bir anahtardan gelen AccessDenied olaylarındaki artış, hemen incelenmesi gereken bir uyarı işaretidir.

Önleme Sinyalleri Azaltır

En iyi sinyal, okumak zorunda kalmadığınız sinyaldir. Uzun süreli anahtarlar yerine IAM rollerinden alınan geçici kimlik bilgilerini tercih edin, depoları gizli bilgiler için tarayın ve anahtarları düzenli olarak yenileyin.

Daha az uzun süreli anahtar, sızıntı için daha az yol ve bu bulguların ortaya çıkabileceği daha küçük bir saldırı yüzeyi anlamına gelir.

Sinyalleri İlişkilendirin

Tek bir sinyal zararsız olabilir; ancak birlikte bir ihlali doğrularlar. Yeni bir bölgeden gelen bulgu, maliyet artışı ve aynı anahtardan yapılan IAM değişiklikleri açık bir örüntü oluşturur.

Sinyalleri hizmetler arasında ilişkilendirmek için Security Hub ve Detective kullanın; böylece dağınık uyarıları, sızdırılmış bir kimlik bilgisi hakkında tek ve güvenilir bir sonuca dönüştürün.

Kısa Kontrol

En güçlü sızıntı sinyalini bulun.

Özet

Sızdırılmış uzun süreli erişim anahtarları, AWS ihlallerinin başlıca yollarından biridir. GuardDuty kimlik bilgisi bulgularına, AWS kötüye kullanım e-postalarına, yeni bölgelerden gelen çağrılara, kripto madenciliğinden kaynaklanan maliyet artışlarına, IAM ayrıcalık yükseltmelerine ve erişim reddedildi hatalarındaki artışlara dikkat edin. CloudTrail, etkinlikleri sorunlu anahtarla ilişkilendirerek hasarın kapsamını belirlemenizi sağlar. En iyi savunma, geçici rol kimlik bilgileri kullanmak ve gizli bilgileri taramaktır; böylece sızıntılar en başta nadiren gerçekleşir.

Sıkça Sorulan Sorular

“Sızdırılmış Erişim Anahtarlarının Belirtileri” dersi ücretsiz mi?

Evet — “Sızdırılmış Erişim Anahtarlarının Belirtileri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Sızdırılmış Erişim Anahtarlarının Belirtileri” dersinde ne öğreneceğim?

Çalınmış uzun süreli kimlik bilgilerine işaret eden bulguları tanıyın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Sızdırılmış Erişim Anahtarlarının Belirtileri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Sızdırılmış Erişim Anahtarlarının Belirtileri
  2. Ortaya Çıkan Gizli Bilgileri İptal Etme ve Yenileme
  3. İhlal Edilmiş EC2 Bulut Sunucusunu Karantinaya Alma
  4. Adli İnceleme için Birimlerin Anlık Görüntüsünü Alma
← Cloud & IT Cert Prep Sayfasına Dön