Blootstelling aan cloudnetwerken
Een open databasepoort bevat geen toepassing in het pad.
Wat is Blootstelling aan cloudnetwerken?
Een beveiligingsgroep is een firewall, en een databasepoort die is geopend op 0.0.0.0/0 betekent wat er staat. De applicatie ziet dat verkeer nooit, dus authenticatie, autorisatie, snelheidsbeperking en loggen worden nooit uitgevoerd. U scant een productiehost van buitenaf, zoekt naar de poort die antwoordt, maakt verbinding met een inloggegevens en leest persoonlijke records uit de tabel. Vervolgens herschrijft u de binnenkomende regel zodat alleen het CIDR-bereik van het toepassingssubnet wordt toegestaan, bewijst u dit met dezelfde test en roteert u de referentie, omdat dat geheim nu openbaar wordt gemaakt.
Wat je leert in Blootstelling aan cloudnetwerken
- Een open databasepoort omzeilt elke controle die de applicatie zou hebben toegepast, omdat de applicatie zich niet in het pad bevindt.
- Reik de beveiligingsgroepregels op bekende bereiken, zodat een internetbrede scan de bron helemaal niet ziet.
- Er wordt een referentie bekendgemaakt die via een niet-vertrouwd pad wordt gebruikt. Het sluiten van de poort maakt dit niet ongedaan, dus draai deze.
- Bewijs het met dezelfde externe sonde: een time-out betekent dat het pakket de luisteraar niet langer bereikt.
Blootstelling aan cloudnetwerken — Trainingsstappen
-
Scannen naar open poorten
Bob richt zich niet op bedrijven, maar op open havens. Hij laat een scanner door het openbare adresbereik van een cloudprovider lopen, op zoek naar één ding: een database of beheerderspoort die antwoordt vanaf internet. Vandaag antwoordt een gastheer uit het bereik van Halbrint.
-
Alleen de firewall stond in de weg
Een open poort is een uitnodiging, geen inbraak. De database wil nog steeds inloggen. Maar teams die ervan uitgaan dat een database van buitenaf onbereikbaar is, laten deze vaak achter met een zwak of standaard applicatiewachtwoord, omdat 'niets op internet het zelfs maar kan zien.' Die veronderstelling is de hele kwetsbaarheid. De beveiligingsgroep was de enige controle, en deze is wijd open.
-
Rechtstreeks verbinding maken met de database
Bob wijst een databaseclient naar de open poort en probeert het soort referentie dat deze instellingen overhouden. Er is geen applicatie, geen API, geen auditlogboek in het pad - alleen Postgres en een wachtwoord.
-
Iedere leerling op ieder traject
Bob is binnen. Hij leest de tabel waarop de logistiek draait: de kinderen die Halbrint vervoert, waar ze wonen en wie ze moeten bellen.
-
Welke controle is mislukt?
Voorafgaand aan de reactie eerst een vraag over wat hier eigenlijk mis is gegaan.
-
Een externe monitor markeert de poort
Halbrint voert een externe aanvalsoppervlakscan uit. Van de ene op de andere dag signaleerde het een productiedatabase die antwoord gaf via internet, en het belandde in de inbox van Alice.
-
Open de beveiligingsgroepen
Alice opent de cloudconsole voor de VPC-beveiligingsgroepen voor het productieaccount. De firewall van de database bestaat uit één regeltabel, en één rij bepaalt wie in vredesnaam de haven kan bereiken.
-
Vind de wijd open regel
De databasebeveiligingsgroep heeft één inkomende regel die er toe doet, en dat is de regel die de scanner heeft gevonden.
-
0.0.0.0/0 is het hele internet
Daar staat het in de inkomende regels: Postgres op 5432, toegestaan vanaf 0.0.0.0/0.
-
Bereik de regel tot het app-subnet
Alice herschrijft de regel voor binnenkomend verkeer, zodat 5432 alleen bereikbaar is vanuit het subnet op de app-laag: de enige set hosts die de database daadwerkelijk nodig heeft. Het publieke internet verliest zijn route naar de haven geheel.
Dekking van beveiligingsframeworks
CWE
- CWE-668 Exposure of Resource to Wrong Sphere
- CWE-284 Improper Access Control
MITRE ATT&CK
- T1046 Network Service Discovery
- T1133 External Remote Services
CIS Controls
- CIS 12 Network Infrastructure Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience