Bulut Saldırı Yüzeyi
IAM, depolama ve üst veri riskleri.
Bulut Saldırı Yüzeyi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Buluttaki Paylaşılan Sorumluluk Modeli
Bulutta sağlayıcı altyapıyı, müşteri ise yapılandırmayı, kimliği ve verileri güvence altına alır. İhlallerin çoğu bu çizginin müşteri tarafında gerçekleşir.
- Sağlayıcı hipervizörlere yama uygular ve fiziksel güvenliği sağlar.
- Müşteri IAM ilkelerinden, depolama izinlerinden ve ağ kurallarından sorumludur.
- Sağlayıcının ele geçirilmesi değil, yanlış yapılandırma baskın risktir.
Kimlik Yeni Çevredir
Bulutta geleneksel bir ağ sınırı yoktur. Erişim IAM tarafından yönetilir: kullanıcılar, roller, ilkeler ve anahtarlar. Sızdırılmış bir erişim anahtarı, çalınmış bir etki alanı yöneticisi parolası kadar zarar verici olabilir.
- IAM ilkeleri kaynaklar üzerinde gerçekleştirilebilecek eylemleri verir.
- Roller, hizmetlerin ve kullanıcıların geçici kimlik bilgilerini üstlenmesini sağlar.
- Aşırı yetkilendirilmiş kimlikler, başlıca yükseltme vektörüdür.
Kimlik Bilgilerinin Açığa Çıkması
Bulut kimlik bilgileri sürekli sızar. Yaygın kaynaklar şunlardır:
- Erişim anahtarlarının genel Git depolarına işlenmesi.
- Anahtarların mobil uygulamalarda, CI günlüklerinde veya kapsayıcı görüntülerinde sabit kodlanması.
- Sunucu Taraflı İstek Sahteciliği (SSRF) ile meta veri hizmetine ulaşılması.
- Kısa ömürlü roller yerine uzun ömürlü anahtarların gereğinden geniş biçimde paylaşılması.
# Scan a repo for leaked cloud secrets
trufflehog git file://./repo --only-verified
# Validate an AWS key you found
aws sts get-caller-identityMeta Veri Hizmeti
Her bulut örneği, geçici rol kimlik bilgilerini sağlayabilen bir meta veri uç noktası sunar. Buna erişebilen bir VM üzerinde gerçekleşen SSRF veya RCE çoğu zaman örneğin rolünün ele geçirilmesine yol açar.
- AWS IMDS şu adreste bulunur:
169.254.169.254. - IMDSv1 yalnızca isteklerle çalışır ve SSRF üzerinden kolayca kötüye kullanılabilir.
- IMDSv2 bir oturum belirteci gerektirir (PUT ardından GET); bu da birçok SSRF saldırısının etkisini azaltır.
# IMDSv1 (vulnerable) credential theft via SSRF
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ROLE
# IMDSv2 requires a token first
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' -H 'X-aws-ec2-metadata-token-ttl-seconds: 60')Depolama Yanlış Yapılandırmaları
Nesne depolama (S3, GCS, Azure Blob), veri ifşasının tekrarlanan kaynaklarından biridir.
- Herkese açık okuma izinli kovalar hassas dosyaları sızdırır.
- Herkese açık yazma izinli kovalar, verilerin değiştirilmesine veya kötü amaçlı yazılım barındırılmasına olanak tanır.
- Gereğinden geniş kova politikaları veya erişim denetim listeleri, kimliği doğrulanmış kullanıcılara erişim verir.
- Uzun süre geçerli olan ön imzalı bağlantılar kalıcı erişimi sızdırır.
# Enumerate and test an S3 bucket
aws s3 ls s3://target-bucket --no-sign-request
aws s3 cp s3://target-bucket/secret.txt . --no-sign-requestAğ ve Hizmetlerin Dışa Açılması
Bulut ağ denetimleri (Güvenlik Grupları, ağ güvenlik grupları, güvenlik duvarı kuralları) kolayca gereğinden fazla açılabilir.
- Veritabanları veya yönetici bağlantı noktaları
0.0.0.0/0adresine açılmış olabilir. - Yönetim düzlemlerine (Kubernetes API, RDP, SSH) internetten erişilebilir.
- Kimlik doğrulaması olmadan VPC'ye örtük olarak güvenen iç hizmetler bulunabilir.
Sunucusuz ve Yönetilen Hizmetler
Sunucusuz mimari riski ortadan kaldırmaz, yalnızca yerini değiştirir. İşlevlerin, kuyrukların ve yönetilen veritabanlarının her birinin bir yürütme kimliği vardır.
- Bir Lambda işlevinin yürütme rolüne gereğinden fazla izin verilmiş olabilir.
- Ortam değişkenleri, sistem ele geçirildiğinde okunabilen gizli bilgileri sıklıkla içerir.
- Olay kaynağındaki yanlış yapılandırma, güvenilmeyen girdilerin ayrıcalıklı işlevleri tetiklemesine izin verebilir.
Denetim Düzlemi ve Veri Düzlemi
İki saldırı yüzeyini birbirinden ayırın:
- Denetim düzlemi: bulut API'si (kaynak oluşturma, IAM'i değiştirme, yapılandırmaları okuma). Buradaki bir ihlal hesabın tamamını etkiler.
- Veri düzlemi: iş yüklerinin kendisi (uygulamalar, VM'ler, kapsayıcılar).
Denetim düzlemi kimlik bilgilerini elde eden bir veri düzlemi dayanak noktası, klasik bulut yetki yükseltmesidir.
Birden Çok Hesap ve Kiracılar Arası
Büyük kuruluşlar iş yüklerini çok sayıda hesaba/aboneliğe/projeye böler.
- Zayıf güven politikalarına sahip hesaplar arası roller, başka ortamlara sıçramaya izin verir.
- Üçüncü taraf entegrasyon rolündeki şaşkın vekil durumu kötüye kullanılabilir.
- Kuruluş düzeyindeki roller (ör. OrganizationAccountAccessRole) yüksek değer taşır.
Günlük Kaydı ve Tespit Yüzeyi
Savunma ekipleri buluta özgü günlük kayıtlarına güvenir. Saldırganlar bunları kör etmeye çalışır.
- CloudTrail / Etkinlik Günlüğü / Denetim Günlükleri, denetim düzlemi çağrılarını kaydeder.
- Saldırganlar izleri devre dışı bırakabilir veya günlük teslimatını durdurabilir.
- GuardDuty / Security Command Center / Defender anormallikleri işaretler.
Günlük kaydını devre dışı bırakmak, tek başına uyarı verilmesini gerektiren, güçlü sinyal taşıyan bir olaydır.
Bulut Testlerinin Kapsamını Belirleme
Bulut sızma sınamaları, sağlayıcı politikalarının bilinmesini ve yetkilendirmeyi gerektirir. Bazı eylemler (hizmet reddi, belirli taramalar) sağlayıcı koşullarını ihlal eder. Her zaman hesap sahipliğini doğrulayın, etki alanı üzerinde anlaşın ve önce salt okunur keşfi tercih edin.
Özel bir sınama hesabı veya açıkça etiketlenmiş kaynaklar kullanın ve belgelenen kapsam dışındaki kaynaklara asla dokunmayın.
Hızlı Kontrol
Bulut saldırı yüzeyi konusundaki kavrayışınızı doğrulayın.
Özet
Bulut saldırı yüzeyini haritaladınız.
- Müşteri tarafındaki yanlış yapılandırma, bulut riskinin başlıca kaynağıdır.
- Kimlik, çevre sınırıdır; sızdırılan anahtarlar ve roller başlıca saldırı yollarıdır.
- Meta veri hizmeti, veri düzlemindeki hataları bulut kimlik bilgilerine bağlar.
- Depolama, ağ ve günlük kaydı yanlış yapılandırmaları bu yüzeyi tamamlar.
Sonraki adım: bu sorunları bulmak için bulut kaynaklarının envanterini çıkarmak.
Sıkça Sorulan Sorular
“Bulut Saldırı Yüzeyi” dersi ücretsiz mi?
Evet — “Bulut Saldırı Yüzeyi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Bulut Saldırı Yüzeyi” dersinde ne öğreneceğim?
IAM, depolama ve üst veri riskleri. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Bulut Saldırı Yüzeyi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Bulut Saldırı Yüzeyi
- Bulut Kaynaklarını Sayma
- IAM Yanlış Yapılandırmalarından Yararlanma
- Kalıcılık ve Yanal Hareket