Esposizione alla rete cloud

Esposizione alla rete cloud

Una porta del database aperta non ha alcuna applicazione nel percorso.

Cos’è Esposizione alla rete cloud?

Un gruppo di sicurezza è un firewall e una porta del database aperta su 0.0.0.0/0 significa ciò che dice. L'applicazione non vede mai quel traffico, quindi l'autenticazione, l'autorizzazione, la limitazione della velocità e la registrazione non vengono mai eseguite. Eseguirai la scansione di un host di produzione dall'esterno, troverai la porta che risponde, ti connetterai con una credenziale e leggerai i record personali dalla tabella. Quindi riscriverai la regola in entrata per consentire solo l'intervallo CIDR della sottorete dell'applicazione, lo dimostrerai con la stessa sonda e ruoterai la credenziale, perché quel segreto ora viene divulgato.

Cosa imparerai in Esposizione alla rete cloud

Esposizione alla rete cloud — Fasi della formazione

  1. Ricerca di porte aperte

    Bob non prende di mira le aziende, ma i porti aperti. Esegue uno scanner sugli intervalli di indirizzi pubblici di un fornitore di servizi cloud alla ricerca di una cosa: un database o una porta amministrativa che risponda da Internet. Oggi risponde un host della gamma Halbrint.

  2. C'era solo il firewall in mezzo

    Una porta aperta è un invito, non un'irruzione. Il database richiede ancora un accesso. Ma i team che presumono che un database sia irraggiungibile dall'esterno spesso lo lasciano con una password dell'applicazione debole o predefinita, perché 'niente su Internet può nemmeno vederlo'. Questo presupposto è l’intera vulnerabilità. Il gruppo di sicurezza era l'unico controllo ed è completamente aperto.

  3. Connessione diretta al database

    Bob punta un client di database sulla porta aperta e prova il tipo di credenziali rimaste con queste configurazioni. Non sono presenti applicazioni, API o log di controllo nel percorso: solo Postgres e una password.

  4. Ogni studente su ogni percorso

    Bob è dentro. Legge la tabella su cui si basa la logistica: i bambini che Halbrint trasporta, dove vivono e chi chiamare.

  5. Quale controllo ha fallito?

    Prima della risposta, una domanda su cosa effettivamente è andato storto qui.

  6. Un monitor esterno contrassegna la porta

    Halbrint esegue una scansione della superficie di attacco esterna. Durante la notte ha segnalato un database di produzione che rispondeva da Internet ed è arrivato nella casella di posta di Alice.

  7. Apri i gruppi di sicurezza

    Alice apre la console cloud ai gruppi di sicurezza VPC per l'account di produzione. Il firewall del database è una tabella di regole e una riga su di essa decide chi diavolo può raggiungere la porta.

  8. Trova la regola più ampia

    Il gruppo di sicurezza del database ha una regola in entrata importante ed è quella rilevata dallo scanner.

  9. 0.0.0.0/0 è l'intera Internet

    Eccolo, nelle regole in entrata: Postgres su 5432, consentito da 0.0.0.0/0.

  10. Ambito della regola alla subnet dell'app

    Alice riscrive la regola in entrata in modo che 5432 sia raggiungibile solo dalla sottorete a livello di applicazione, l'unico insieme di host che effettivamente necessita del database. L’internet pubblica perde completamente la sua rotta verso il porto.

Copertura dei framework di sicurezza

CWE

  • CWE-668 Exposure of Resource to Wrong Sphere
  • CWE-284 Improper Access Control

MITRE ATT&CK

  • T1046 Network Service Discovery
  • T1133 External Remote Services

CIS Controls

  • CIS 12 Network Infrastructure Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.IR Technology Infrastructure Resilience