Esposizione alla rete cloud
Una porta del database aperta non ha alcuna applicazione nel percorso.
Cos’è Esposizione alla rete cloud?
Un gruppo di sicurezza è un firewall e una porta del database aperta su 0.0.0.0/0 significa ciò che dice. L'applicazione non vede mai quel traffico, quindi l'autenticazione, l'autorizzazione, la limitazione della velocità e la registrazione non vengono mai eseguite. Eseguirai la scansione di un host di produzione dall'esterno, troverai la porta che risponde, ti connetterai con una credenziale e leggerai i record personali dalla tabella. Quindi riscriverai la regola in entrata per consentire solo l'intervallo CIDR della sottorete dell'applicazione, lo dimostrerai con la stessa sonda e ruoterai la credenziale, perché quel segreto ora viene divulgato.
Cosa imparerai in Esposizione alla rete cloud
- Una porta di database aperta ignora ogni controllo che l'applicazione avrebbe applicato, perché l'applicazione non è nel percorso.
- Applica le regole del gruppo di sicurezza a intervalli noti in modo che una scansione a livello di Internet non veda mai la risorsa.
- Viene divulgata una credenziale utilizzata su un percorso non attendibile. La chiusura della porta non annulla l'operazione, quindi ruotala.
- Dimostralo con la stessa sonda esterna: un timeout significa che il pacchetto non raggiunge più un ascoltatore.
Esposizione alla rete cloud — Fasi della formazione
-
Ricerca di porte aperte
Bob non prende di mira le aziende, ma i porti aperti. Esegue uno scanner sugli intervalli di indirizzi pubblici di un fornitore di servizi cloud alla ricerca di una cosa: un database o una porta amministrativa che risponda da Internet. Oggi risponde un host della gamma Halbrint.
-
C'era solo il firewall in mezzo
Una porta aperta è un invito, non un'irruzione. Il database richiede ancora un accesso. Ma i team che presumono che un database sia irraggiungibile dall'esterno spesso lo lasciano con una password dell'applicazione debole o predefinita, perché 'niente su Internet può nemmeno vederlo'. Questo presupposto è l’intera vulnerabilità. Il gruppo di sicurezza era l'unico controllo ed è completamente aperto.
-
Connessione diretta al database
Bob punta un client di database sulla porta aperta e prova il tipo di credenziali rimaste con queste configurazioni. Non sono presenti applicazioni, API o log di controllo nel percorso: solo Postgres e una password.
-
Ogni studente su ogni percorso
Bob è dentro. Legge la tabella su cui si basa la logistica: i bambini che Halbrint trasporta, dove vivono e chi chiamare.
-
Quale controllo ha fallito?
Prima della risposta, una domanda su cosa effettivamente è andato storto qui.
-
Un monitor esterno contrassegna la porta
Halbrint esegue una scansione della superficie di attacco esterna. Durante la notte ha segnalato un database di produzione che rispondeva da Internet ed è arrivato nella casella di posta di Alice.
-
Apri i gruppi di sicurezza
Alice apre la console cloud ai gruppi di sicurezza VPC per l'account di produzione. Il firewall del database è una tabella di regole e una riga su di essa decide chi diavolo può raggiungere la porta.
-
Trova la regola più ampia
Il gruppo di sicurezza del database ha una regola in entrata importante ed è quella rilevata dallo scanner.
-
0.0.0.0/0 è l'intera Internet
Eccolo, nelle regole in entrata: Postgres su 5432, consentito da 0.0.0.0/0.
-
Ambito della regola alla subnet dell'app
Alice riscrive la regola in entrata in modo che 5432 sia raggiungibile solo dalla sottorete a livello di applicazione, l'unico insieme di host che effettivamente necessita del database. L’internet pubblica perde completamente la sua rotta verso il porto.
Copertura dei framework di sicurezza
CWE
- CWE-668 Exposure of Resource to Wrong Sphere
- CWE-284 Improper Access Control
MITRE ATT&CK
- T1046 Network Service Discovery
- T1133 External Remote Services
CIS Controls
- CIS 12 Network Infrastructure Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience