Surprivilège sans serveur

Surprivilège sans serveur

Une fonction est un principal et ses informations d'identification sont ambiantes.

Qu'est-ce que Surprivilège sans serveur?

Une fonction est un principal. Ses informations d'identification pour le rôle d'exécution sont ambiantes, de sorte que toute personne pouvant exécuter la fonction détient le rôle sans rien voler. C'est très bien jusqu'à ce qu'un redimensionneur d'image détienne des autorisations à l'échelle du compte, conserve des secrets dans les variables d'environnement et accepte les requêtes non authentifiées. Vous repérerez l'URL de la fonction dans le panneau réseau du navigateur, déclencherez un indicateur de débogage restant qui vide l'environnement et lirez un secret de production en tant que fonction. Ensuite, vous définirez la portée du rôle, exigerez l'authentification IAM et déplacerez les secrets vers une référence de gestionnaire.

Ce que vous apprendrez dans Surprivilège sans serveur

Surprivilège sans serveur — Étapes de la formation

  1. Commencez là où tout le monde peut regarder

    Bob n'est pas à l'intérieur de Vaelrick. Il est sur leur site public d’annonces immobilières, la même page que tout acheteur voit. Il n’y a rien de privilégié ici – c’est exactement pourquoi c’est par là qu’il commence.

  2. Regardez ce que la page demande

    Bob ouvre le panneau réseau du navigateur et recharge la page afin qu'il puisse voir les requêtes faites par la galerie avant qu'une image n'apparaisse.

  3. Ça répond à n'importe qui

    Bob appelle le point final directement depuis sa propre machine, sans aucune information d'identification.

  4. L'indicateur de débogage supprime son identité

    Bob ajoute le paramètre de débogage dont le site lui a parlé. La fonction imprime tout son environnement.

  5. Mettre l'identité de la fonction

    Les trois valeurs AWS_ du vidage constituent un ensemble complet et fonctionnel d'informations d'identification temporaires. Bob les charge dans un profil nommé sur sa propre machine, et à partir de ce moment, sa CLI peut faire office de fonction.

  6. Devenez la fonction

    Le profil est chargé. Bob pose à AWS la première question posée par tout attaquant avec un nouvel ensemble d'informations d'identification : qui suis-je maintenant ?

  7. Jusqu’où va un créateur de vignettes ?

    Une fonction qui écrit des miniatures devrait voir un compartiment. Bob les demande tous.

  8. Prends les joyaux de la couronne

    Bob utilise ce rôle pour lire un secret qui n'a rien à voir avec le redimensionnement des images.

  9. Quelle panne a fait les dégâts ?

    Avant la réponse, nommez ce qui a transformé une fuite de point de terminaison en violation de production.

  10. Quelqu'un utilise notre clé Stripe

    Le processeur de paiement de Vaelrick a signalé les appels API signés avec leur clé active à partir d'une adresse inconnue. Cette clé se trouve dans Secrets Manager, qui est censé être l'endroit sûr pour elle.

Couverture des référentiels de sécurité

CWE

  • CWE-250 Execution with Unnecessary Privileges
  • CWE-522 Insufficiently Protected Credentials

MITRE ATT&CK

  • T1552 Unsecured Credentials
  • T1078.004 Valid Accounts: Cloud Accounts

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control