0Pricing
AWS Security Academy · 课时

访问密钥泄露的迹象

识别表明长期凭证被盗的发现结果。

访问密钥泄露的迹象 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

密钥泄露意味着什么

IAM访问密钥是一种长期凭证——由访问密钥 ID 和私密密钥组成——可让代码或用户调用 AWS API。如果它泄露,攻击者就能从任何地方冒充该身份进行操作。

密钥泄露是最常见的 AWS 入侵方式之一,通常是因为密钥被硬编码后推送到了公共代码仓库。

密钥如何泄露

密钥通常会通过以下可预见的方式泄露:

  • 提交到公共 GitHub 仓库。
  • 嵌入移动应用或客户端应用中。
  • 以明文记录,或通过聊天工具共享。
  • 存储在配置错误的公共 S3 存储桶中。

长期密钥之所以是风险最高的凭证,恰恰是因为它们不会自行过期。

GuardDuty 能够捕获此类活动

亚马逊 GuardDuty会针对凭证滥用生成特定的发现结果,例如UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration,或针对异常 API 调用生成发现结果。

它会标记这样的活动:某个密钥突然从新国家或 Tor 出口节点被使用——这些都是凭证已不再由正确人员掌握的有力信号。

AWS 可能会给您发邮件

AWS 会主动扫描公共网站,以查找暴露的密钥。如果发现其中一个属于您的密钥,AWS 会发送滥用通知,并可能应用隔离策略(AWSCompromisedKeyQuarantine),阻止危险操作。

收到此类邮件是一个明确无误的信号:请立即将其视为已确认的安全事件。

异常的 API 模式

请留意不符合该密钥正常用途的行为:

  • 来自不熟悉的区域或 IP 地址的调用。
  • 在异常时间执行 ListBuckets 或 DescribeInstances 等侦察操作。
  • 尝试创建新的 IAM 用户或附加管理员策略。

攻击者会先进行探索,然后实施利用,而这种探索是可以被检测到的。

成本和资源激增

AWS 账单突然激增或出现意外资源,是一种典型症状。攻击者喜欢启动大量 EC2 实例来进行加密货币挖矿。

AWS Budgets 警报和成本异常检测可以提醒您注意遭到入侵的密钥通常会留下的财务痕迹。

CloudTrail 讲述完整经过

CloudTrail会记录每一次 API 调用,包括发起调用的访问密钥 ID。按可疑密钥进行筛选,就能准确了解攻击者做了什么以及何时做的。

请查看源 IP、用户代理和调用的操作,以确定影响范围,并决定需要轮换或回滚哪些内容。

aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=AccessKeyId,\
AttributeValue=AKIAEXAMPLE

权限提升的迹象

攻击者的常见目标,是将低权限密钥转变为广泛的访问权限。请留意 IAM 变更:新用户、新密钥、附加的策略或角色使用。

IAM访问分析器与 CloudTrail 结合使用,可以帮助您发现某个身份突然获得了本不应拥有的权限。

失败和被拒绝的调用

大量访问被拒绝错误所传达的信息,可能并不亚于成功调用。攻击者探测被盗密钥能够执行哪些操作时,会产生大量失败记录。

CloudTrail 也会记录这些拒绝,因此,某个密钥产生的 AccessDenied 事件突然激增,就是值得立即调查的危险信号。

预防可以减少信号

最好的信号,就是您永远不必查看的信号。请优先使用 IAM 角色提供的临时凭证,而不是长期密钥;扫描代码仓库中的机密,并定期轮换密钥。

长期密钥越少,泄露途径就越少,这些发现结果一开始出现的可能性也越小。

关联这些信号

单独一个信号可能无害,但多个信号结合起来就能确认入侵。来自新区域的发现结果、成本激增,以及同一密钥引发的 IAM 变更,会形成清晰的模式。

使用安全中心和调查器关联各项服务中的信号,将零散的警报转化为关于凭证泄露的统一且可信的结论。

快速检查

找出最强的泄露信号。

回顾

泄露的长期访问密钥是 AWS 入侵的主要途径之一。请留意 GuardDuty 凭证发现结果、AWS 滥用通知、来自新区域的调用、加密货币挖矿导致的成本激增、IAM 权限提升,以及大量访问被拒绝的错误。CloudTrail会将活动与违规密钥关联起来,以便您确定影响范围。最好的防御方式是使用临时角色凭证并扫描机密,从根本上降低泄露发生的可能性。

常见问题解答

「访问密钥泄露的迹象」课时是免费的吗?

是的 — 「访问密钥泄露的迹象」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「访问密钥泄露的迹象」这节课中我会学到什么?

识别表明长期凭证被盗的发现结果。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「访问密钥泄露的迹象」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 访问密钥泄露的迹象
  2. 撤销并轮换暴露的密钥
  3. 隔离遭入侵的计算实例
  4. 为取证创建卷快照
← 返回 AWS Security Academy