Cloud-Netzwerk-Exposition
Ein offener Datenbankport hat keine Anwendung im Pfad.
Was ist Cloud-Netzwerk-Exposition?
Eine Sicherheitsgruppe ist eine Firewall, und ein auf 0.0.0.0/0 geöffneter Datenbankport bedeutet, was darin steht. Die Anwendung sieht diesen Datenverkehr nie, daher werden Authentifizierung, Autorisierung, Ratenbegrenzung und Protokollierung nie ausgeführt. Sie scannen einen Produktionshost von außen, finden den antwortenden Port, stellen eine Verbindung mit einem Berechtigungsnachweis her und lesen persönliche Datensätze aus der Tabelle. Anschließend schreiben Sie die Eingangsregel so um, dass nur der CIDR-Bereich des Anwendungssubnetzes zulässig ist, prüfen dies mit derselben Probe und rotieren die Anmeldeinformationen, da dieses Geheimnis jetzt offengelegt wird.
Was Sie lernen in Cloud-Netzwerk-Exposition
- Ein offener Datenbankport umgeht jede Steuerung, die die Anwendung angewendet hätte, da sich die Anwendung nicht im Pfad befindet.
- Beschränken Sie Sicherheitsgruppenregeln auf bekannte Bereiche, sodass bei einem internetweiten Scan die Ressource überhaupt nicht erkannt wird.
- Ein über einen nicht vertrauenswürdigen Pfad verwendeter Berechtigungsnachweis wird offengelegt. Durch das Schließen des Ports wird dies nicht rückgängig gemacht. Drehen Sie ihn also.
- Beweisen Sie es mit derselben externen Sonde: Ein Timeout bedeutet, dass das Paket einen Listener nicht mehr erreicht.
Cloud-Netzwerk-Exposition — Trainingsschritte
-
Suche nach offenen Ports
Bob hat es nicht auf Unternehmen abgesehen, sondern auf offene Häfen. Er lässt einen Scanner die öffentlichen Adressbereiche eines Cloud-Anbieters laufen und sucht nach einer Sache: einer Datenbank oder einem Admin-Port, der aus dem Internet antwortet. Heute antwortet ein Gastgeber aus Halbprints Sortiment.
-
Nur die Firewall war im Weg
Ein offener Port ist eine Einladung, kein Einbruch. Die Datenbank benötigt weiterhin eine Anmeldung. Aber Teams, die davon ausgehen, dass eine Datenbank von außen nicht erreichbar ist, belassen sie oft bei einem schwachen oder Standard-Anwendungskennwort, weil „nichts im Internet sie überhaupt sehen kann“. Diese Annahme ist die ganze Schwachstelle. Die Sicherheitsgruppe war die einzige Kontrolle, und sie ist völlig offen.
-
Direkte Verbindung zur Datenbank
Bob richtet einen Datenbank-Client auf den offenen Port und probiert die Art von Anmeldeinformationen aus, die diesen Setups verbleiben. Es gibt keine Anwendung, keine API, kein Audit-Log im Pfad – nur Postgres und ein Passwort.
-
Jeder Schüler auf jeder Route
Bob ist dabei. Er liest die Tabelle, auf der die Logistik basiert: die Kinder, die Halbrint transportiert, wo sie leben und wen sie anrufen können.
-
Welche Kontrolle ist fehlgeschlagen?
Vor der Antwort noch eine Frage, was hier eigentlich schief gelaufen ist.
-
Ein externer Monitor markiert den Port
Halbrint führt einen externen Angriffsflächenscan durch. Über Nacht meldete es eine Produktionsdatenbank, die aus dem Internet antwortete, und landete in Alices Posteingang.
-
Öffnen Sie die Sicherheitsgruppen
Alice öffnet die Cloud-Konsole für die VPC-Sicherheitsgruppen für das Produktionskonto. Die Firewall der Datenbank ist eine Regeltabelle, und eine Zeile darin entscheidet, wer in aller Welt den Port erreichen kann.
-
Finden Sie die Wide-Open-Regel
Die Datenbanksicherheitsgruppe verfügt über eine wichtige Eingangsregel, und zwar die, die der Scanner gefunden hat.
-
0.0.0.0/0 ist das gesamte Internet
Da steht es in den Eingangsregeln: Postgres auf 5432, erlaubt ab 0.0.0.0/0.
-
Beschränken Sie die Regel auf das App-Subnetz
Alice schreibt die Eingangsregel so um, dass 5432 nur über das App-Tier-Subnetz erreichbar ist – die einzige Gruppe von Hosts, die die Datenbank tatsächlich benötigt. Das öffentliche Internet verliert seinen Weg zum Hafen vollständig.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-668 Exposure of Resource to Wrong Sphere
- CWE-284 Improper Access Control
MITRE ATT&CK
- T1046 Network Service Discovery
- T1133 External Remote Services
CIS Controls
- CIS 12 Network Infrastructure Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience