Blootstelling aan cloudnetwerken

Blootstelling aan cloudnetwerken

Een open databasepoort bevat geen toepassing in het pad.

Wat is Blootstelling aan cloudnetwerken?

Een beveiligingsgroep is een firewall, en een databasepoort die is geopend op 0.0.0.0/0 betekent wat er staat. De applicatie ziet dat verkeer nooit, dus authenticatie, autorisatie, snelheidsbeperking en loggen worden nooit uitgevoerd. U scant een productiehost van buitenaf, zoekt naar de poort die antwoordt, maakt verbinding met een inloggegevens en leest persoonlijke records uit de tabel. Vervolgens herschrijft u de binnenkomende regel zodat alleen het CIDR-bereik van het toepassingssubnet wordt toegestaan, bewijst u dit met dezelfde test en roteert u de referentie, omdat dat geheim nu openbaar wordt gemaakt.

Wat je leert in Blootstelling aan cloudnetwerken

Blootstelling aan cloudnetwerken — Trainingsstappen

  1. Scannen naar open poorten

    Bob richt zich niet op bedrijven, maar op open havens. Hij laat een scanner door het openbare adresbereik van een cloudprovider lopen, op zoek naar één ding: een database of beheerderspoort die antwoordt vanaf internet. Vandaag antwoordt een gastheer uit het bereik van Halbrint.

  2. Alleen de firewall stond in de weg

    Een open poort is een uitnodiging, geen inbraak. De database wil nog steeds inloggen. Maar teams die ervan uitgaan dat een database van buitenaf onbereikbaar is, laten deze vaak achter met een zwak of standaard applicatiewachtwoord, omdat 'niets op internet het zelfs maar kan zien.' Die veronderstelling is de hele kwetsbaarheid. De beveiligingsgroep was de enige controle, en deze is wijd open.

  3. Rechtstreeks verbinding maken met de database

    Bob wijst een databaseclient naar de open poort en probeert het soort referentie dat deze instellingen overhouden. Er is geen applicatie, geen API, geen auditlogboek in het pad - alleen Postgres en een wachtwoord.

  4. Iedere leerling op ieder traject

    Bob is binnen. Hij leest de tabel waarop de logistiek draait: de kinderen die Halbrint vervoert, waar ze wonen en wie ze moeten bellen.

  5. Welke controle is mislukt?

    Voorafgaand aan de reactie eerst een vraag over wat hier eigenlijk mis is gegaan.

  6. Een externe monitor markeert de poort

    Halbrint voert een externe aanvalsoppervlakscan uit. Van de ene op de andere dag signaleerde het een productiedatabase die antwoord gaf via internet, en het belandde in de inbox van Alice.

  7. Open de beveiligingsgroepen

    Alice opent de cloudconsole voor de VPC-beveiligingsgroepen voor het productieaccount. De firewall van de database bestaat uit één regeltabel, en één rij bepaalt wie in vredesnaam de haven kan bereiken.

  8. Vind de wijd open regel

    De databasebeveiligingsgroep heeft één inkomende regel die er toe doet, en dat is de regel die de scanner heeft gevonden.

  9. 0.0.0.0/0 is het hele internet

    Daar staat het in de inkomende regels: Postgres op 5432, toegestaan vanaf 0.0.0.0/0.

  10. Bereik de regel tot het app-subnet

    Alice herschrijft de regel voor binnenkomend verkeer, zodat 5432 alleen bereikbaar is vanuit het subnet op de app-laag: de enige set hosts die de database daadwerkelijk nodig heeft. Het publieke internet verliest zijn route naar de haven geheel.

Dekking van beveiligingsframeworks

CWE

  • CWE-668 Exposure of Resource to Wrong Sphere
  • CWE-284 Improper Access Control

MITRE ATT&CK

  • T1046 Network Service Discovery
  • T1133 External Remote Services

CIS Controls

  • CIS 12 Network Infrastructure Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.IR Technology Infrastructure Resilience