Pilveturvalisuse läbitungimistestimine

Valekonfiguratsioonid ei ilmu vastavuse kontrollnimekirjadesse. Ründajad leiavad need ikkagi.

Pilvekeskkonnad toovad täiesti teistsuguse turvariski klassi, mida vastavusraamistikud ei ole loodud tabama ja millele kohapealne turvapädevus otse ei kandu. Valesti konfigureeritud IAM-rollid, avatud salvestuskopad, lekkinud tunnused CI/CD-torustikes, üleprivilegeeritud teenusekontod ja külgliikumise ründeteekonnad pilvenatiivsete teenuste kaudu on tingimused, mida tegelikud ründajad järjekindlalt ekspluateerivad.

Evaluris hindab teie pilvehoiakut ründaja vaatenurgast AWS-is ja Azure'is, tuvastades iga ekspluateeritava valekonfiguratsiooni ahela, privileegide eskaleerimise ründeteekonna ja kontodevahelise kompromiteerimise stsenaariumi, mis kujutab tegelikku äririski.

Kontekst

Pilveturvalisuse lõhe

Enamik organisatsioone usub, et nende pilvekeskkond on turvaline, sest nad läbisid vastavusauditi või sest pilveteenuse pakkuja märgib jagatud vastutuse mudeli käsitletuks. Kumbki neist ei tähenda, et teie konfiguratsioon on turvaline.

Jagatud vastutuse mudel tähendab, et pilveteenuse pakkuja turvab taristu. Teie vastutate kõige eest, mida selle peale konfigureerite, ja enamiku pilveteenuste vaikimisi konfiguratsioonid on lubavad, mitte piiravad. Organisatsioonidel, kes rändasid pilve kiiresti, organisatsioonidel, kelle pilvejalajälg on orgaaniliselt kasvanud, ja organisatsioonidel, kus arendajatel on otsene pilvejuurdepääs, on peaaegu alati ekspluateeritavaid valekonfiguratsioone, mida ei ole kunagi tahtlikult sisse viidud ja mida ei ole kunagi testitud.

Kõige tavalisem esmane ründevektor pilverikkumistes ei ole zero-day ekspluateerimine. See on valesti konfigureeritud õigus, avatud API-võti või unustatud avalik salvestuskopp.

Lähenemine

Metodoloogia

1

Pilvevarade avastamine ja loendamine

Täielik pilvevarade inventuur koostöö ulatuses: arvutusinstantsid, salvestuskopad, andmebaasid, serverita funktsioonid, konteineriregistrid, API-lüüsid, IAM kasutajad, rollid ja poliitikad. Internetile avatud ressursside ja avaliku juurdepääsu konfiguratsioonide tuvastamine.

2

IAM ja õiguste analüüs

Poliitikadokumentide analüüs üleprivilegeeritud rollidele, privileegide eskaleerimise ründeteekonnad IAM-i kaudu, assume-role ahela analüüs, kontodevahelised juurdepääsu konfiguratsioonid, teenusekontrolli poliitika lüngad ja õiguspiiride nõrkused.

3

Salvestuse ja andmete paljastamise testimine

S3 kopa (AWS) ja Blob salvestuse (Azure) avaliku juurdepääsu testimine, eelsigneeritud URL-ide kuritarvitamine, kopa poliitika valekonfiguratsioon ja elutsükli poliitika analüüs tundlike andmete paljastamiseks.

4

Tunnuste ja saladuste avastamine

CI/CD torustiku saladuste skaneerimine, keskkonnamuutujate paljastamine serverita funktsioonides, EC2 instantsi metaandmete teenuse (IMDSv1) kuritarvitamine, kõvakodeeritud tunnused konteineripiltides ja avatud API-võtmed lähtekoodi repositooriumides.

5

Külgliikumine ja privileegide eskaleerimine

IAM privileegide eskaleerimise ahelad, EC2 rolli kuritarvitamine, Lambda funktsioonide kuritarvitamine, konteinerist põgenemise teed, teenustevaheline külgliikumine ja püsivusmehhanismide tuvastamine.

6

Võrgu ja perimeetri konfiguratsioon

Turvagrupi valekonfiguratsioon, avaliku alamvõrgu avatus, VPC peering usalduse kuritarvitamine, koormusjaoturi reeglite analüüs ja WAF möödahiilimise testimine.

Ulatus

Mida me testime

  • Amazon Web Services (AWS) keskkonnad
  • Microsoft Azure keskkonnad
  • IAM konfiguratsioonid, rollid ja poliitikad
  • Salvestusteenused (S3, Azure Blob, EFS, Azure Files)
  • Serverita funktsioonid (Lambda, Azure Functions)
  • Konteineriteenused (ECS, EKS, AKS, ACR, ECR)
  • CI/CD torustikud (GitHub Actions, Azure DevOps, CodePipeline)
  • API Gateway ja mikroteenuste arhitektuurid
  • Võrgu konfiguratsioon (VPC-d, turvagrupid, NACL-id, NSG-d)
  • Entra ID (Azure AD) ja AWS IAM Identity Center
Regulatiivne

Vastavuse kooskõla

RaamistikNõue
ISO 27001:2022A.8.8, tehniliste haavatavuste haldamine; A.5.23, infoturve pilveteenustele
PCI DSS v4.0.1Pilves majutatud kaardiomaniku andmekeskkonna testimisnõuded
DORA Art. 25IKT taristu testimine, sealhulgas pilvekeskkonnad
CSA Cloud Controls MatrixTehniline turvahindamine, kooskõlas CCM valdkondadega
NIS2 Art. 21Pilvetaristu turvalisuse ja vastupidavuse kohustused
CBUAE / SAMAPilves majutatud finantstaristu VAPT ulatuses
Väljundid

Tarned

  • Pilvevarade inventuur, täielik kaart avastatud ressurssidest, avatuspunktidest ja juurdepääsu konfiguratsioonidest
  • IAM ründeteekondade aruanne, privileegide eskaleerimise ahelad ja külgliikumise ründeteekonnad visuaalselt dokumenteeritud
  • Juhtkokkuvõte, riskihinnatud leiud pilveturvalisuse hoiaku kohta
  • Tehniline aruanne, täielikud ekspluateerimistõendid, CVSS skoorid ja pilvenatiivsed parandusjuhised
  • Terraform / IaC parandusmärkmed, parandussoovitused taristu-koodina (IaC), kus see on asjakohane
  • Kordustesti aken, parandusjärgne kinnitus

Kas olete valmis seda projekti määratlema?

Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.