Cloud-Netzwerk-Exposition

Cloud-Netzwerk-Exposition

Ein offener Datenbankport hat keine Anwendung im Pfad.

Was ist Cloud-Netzwerk-Exposition?

Eine Sicherheitsgruppe ist eine Firewall, und ein auf 0.0.0.0/0 geöffneter Datenbankport bedeutet, was darin steht. Die Anwendung sieht diesen Datenverkehr nie, daher werden Authentifizierung, Autorisierung, Ratenbegrenzung und Protokollierung nie ausgeführt. Sie scannen einen Produktionshost von außen, finden den antwortenden Port, stellen eine Verbindung mit einem Berechtigungsnachweis her und lesen persönliche Datensätze aus der Tabelle. Anschließend schreiben Sie die Eingangsregel so um, dass nur der CIDR-Bereich des Anwendungssubnetzes zulässig ist, prüfen dies mit derselben Probe und rotieren die Anmeldeinformationen, da dieses Geheimnis jetzt offengelegt wird.

Was Sie lernen in Cloud-Netzwerk-Exposition

Cloud-Netzwerk-Exposition — Trainingsschritte

  1. Suche nach offenen Ports

    Bob hat es nicht auf Unternehmen abgesehen, sondern auf offene Häfen. Er lässt einen Scanner die öffentlichen Adressbereiche eines Cloud-Anbieters laufen und sucht nach einer Sache: einer Datenbank oder einem Admin-Port, der aus dem Internet antwortet. Heute antwortet ein Gastgeber aus Halbprints Sortiment.

  2. Nur die Firewall war im Weg

    Ein offener Port ist eine Einladung, kein Einbruch. Die Datenbank benötigt weiterhin eine Anmeldung. Aber Teams, die davon ausgehen, dass eine Datenbank von außen nicht erreichbar ist, belassen sie oft bei einem schwachen oder Standard-Anwendungskennwort, weil „nichts im Internet sie überhaupt sehen kann“. Diese Annahme ist die ganze Schwachstelle. Die Sicherheitsgruppe war die einzige Kontrolle, und sie ist völlig offen.

  3. Direkte Verbindung zur Datenbank

    Bob richtet einen Datenbank-Client auf den offenen Port und probiert die Art von Anmeldeinformationen aus, die diesen Setups verbleiben. Es gibt keine Anwendung, keine API, kein Audit-Log im Pfad – nur Postgres und ein Passwort.

  4. Jeder Schüler auf jeder Route

    Bob ist dabei. Er liest die Tabelle, auf der die Logistik basiert: die Kinder, die Halbrint transportiert, wo sie leben und wen sie anrufen können.

  5. Welche Kontrolle ist fehlgeschlagen?

    Vor der Antwort noch eine Frage, was hier eigentlich schief gelaufen ist.

  6. Ein externer Monitor markiert den Port

    Halbrint führt einen externen Angriffsflächenscan durch. Über Nacht meldete es eine Produktionsdatenbank, die aus dem Internet antwortete, und landete in Alices Posteingang.

  7. Öffnen Sie die Sicherheitsgruppen

    Alice öffnet die Cloud-Konsole für die VPC-Sicherheitsgruppen für das Produktionskonto. Die Firewall der Datenbank ist eine Regeltabelle, und eine Zeile darin entscheidet, wer in aller Welt den Port erreichen kann.

  8. Finden Sie die Wide-Open-Regel

    Die Datenbanksicherheitsgruppe verfügt über eine wichtige Eingangsregel, und zwar die, die der Scanner gefunden hat.

  9. 0.0.0.0/0 ist das gesamte Internet

    Da steht es in den Eingangsregeln: Postgres auf 5432, erlaubt ab 0.0.0.0/0.

  10. Beschränken Sie die Regel auf das App-Subnetz

    Alice schreibt die Eingangsregel so um, dass 5432 nur über das App-Tier-Subnetz erreichbar ist – die einzige Gruppe von Hosts, die die Datenbank tatsächlich benötigt. Das öffentliche Internet verliert seinen Weg zum Hafen vollständig.

Abdeckung der Sicherheits-Frameworks

CWE

  • CWE-668 Exposure of Resource to Wrong Sphere
  • CWE-284 Improper Access Control

MITRE ATT&CK

  • T1046 Network Service Discovery
  • T1133 External Remote Services

CIS Controls

  • CIS 12 Network Infrastructure Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.IR Technology Infrastructure Resilience