Exposition du réseau cloud

Exposition du réseau cloud

Un port de base de données ouvert n'a aucune application dans le chemin.

Qu'est-ce que Exposition du réseau cloud?

Un groupe de sécurité est un pare-feu et un port de base de données ouvert à 0.0.0.0/0 signifie ce qu'il dit. L'application ne voit jamais ce trafic, donc l'authentification, l'autorisation, la limitation de débit et la journalisation ne s'exécutent jamais. Vous analyserez un hôte de production de l'extérieur, trouverez le port qui répond, vous connecterez avec un identifiant et lirez les enregistrements personnels du tableau. Vous allez ensuite réécrire la règle entrante pour autoriser uniquement la plage CIDR du sous-réseau de l'application, la prouver avec la même sonde et alterner les informations d'identification, car ce secret est désormais divulgué.

Ce que vous apprendrez dans Exposition du réseau cloud

Exposition du réseau cloud — Étapes de la formation

  1. Recherche de ports ouverts

    Bob ne cible pas les entreprises, il cible les ports ouverts. Il analyse les plages d'adresses publiques d'un fournisseur de cloud à la recherche d'une chose : une base de données ou un port d'administration répondant depuis Internet. Aujourd'hui, un hôte dans la gamme de Halbrint répond.

  2. Seul le pare-feu gênait

    Un port ouvert est une invitation, pas une effraction. La base de données souhaite toujours une connexion. Mais les équipes qui supposent qu’une base de données est inaccessible de l’extérieur la laissent souvent avec un mot de passe d’application faible ou par défaut, car « rien sur Internet ne peut même la voir ». Cette hypothèse est toute la vulnérabilité. Le groupe de sécurité était le seul contrôle, et il est grand ouvert.

  3. Connexion directe à la base de données

    Bob pointe un client de base de données vers le port ouvert et essaie le type d'informations d'identification avec lesquelles ces configurations se retrouvent. Il n'y a aucune application, aucune API, aucun journal d'audit dans le chemin - juste Postgres et un mot de passe.

  4. Chaque étudiant sur chaque itinéraire

    Bob est là. Il lit le tableau sur lequel repose la logistique : les enfants transportés par Halbrint, où ils vivent et qui appeler.

  5. Quel contrôle a échoué ?

    Avant la réponse, une question sur ce qui n’a pas fonctionné ici.

  6. Un moniteur externe signale le port

    Halbrint exécute une analyse externe de la surface d'attaque. Du jour au lendemain, il a signalé une base de données de production répondant depuis Internet et a atterri dans la boîte de réception d'Alice.

  7. Ouvrir les groupes de sécurité

    Alice ouvre la console cloud aux groupes de sécurité VPC pour le compte de production. Le pare-feu de la base de données est une table de règles, et une ligne décide qui peut atteindre le port.

  8. Trouvez la règle de la grande ouverture

    Le groupe de sécurité de la base de données a une règle entrante importante, et c'est celle trouvée par l'analyseur.

  9. 0.0.0.0/0 est tout Internet

    Le voilà, dans les règles entrantes : Postgres sur 5432, autorisé à partir de 0.0.0.0/0.

  10. Étendez la règle au sous-réseau de l'application

    Alice réécrit la règle entrante afin que 5432 soit accessible uniquement à partir du sous-réseau au niveau de l'application - le seul ensemble d'hôtes qui a réellement besoin de la base de données. L’Internet public perd complètement son chemin vers le port.

Couverture des référentiels de sécurité

CWE

  • CWE-668 Exposure of Resource to Wrong Sphere
  • CWE-284 Improper Access Control

MITRE ATT&CK

  • T1046 Network Service Discovery
  • T1133 External Remote Services

CIS Controls

  • CIS 12 Network Infrastructure Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.IR Technology Infrastructure Resilience