Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з безпеки
хмари та контейнерів

Прочитайте бакет, який ніхто не збирався публікувати, підвищте облікові дані збірки до рівня адміністратора, втечіть із привілейованого контейнера. Потім звузьте політику, ротуйте облікові дані й поставте запобіжник над акаунтом.

17 практичних вправ про акаунти AWS, IAM, сховище й мережу, а також про образи контейнерів і середовища виконання під ними. Безкоштовно, без реєстрації.

1

Безпека хмарної інфраструктури

Публічні бакети у сховищі

Перелічіть вміст бакета без облікових даних і заберіть клієнтський експорт.

  • CWE-732
  • ATT&CKT1530
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу

Надмірні дозволи IAM

Перетворіть непримітні облікові дані збірки на повноцінного адміністратора.

  • CWE-269
  • ATT&CKT1098.003
  • CIS 6
  • NIST CSFPR.AA
Пройти вправу

Довгоживучі ключі доступу

Скористайтеся ключем, який витік місяці тому й досі проходить автентифікацію.

  • CWE-798
  • ATT&CKT1552.001
  • CIS 5
  • NIST CSFPR.AA
Пройти вправу

Зловживання метаданими інстансу

Перетворіть функцію завантаження за URL на крадіжку хмарних облікових даних.

  • CWE-918
  • ATT&CKT1552.005
  • CIS 4
  • NIST CSFPR.PS
Пройти вправу

Відкрита хмарна мережа

Підключіться напряму до продакшн-бази даних, оминаючи застосунок.

  • CWE-668
  • ATT&CKT1046
  • CIS 12
  • NIST CSFPR.IR
Пройти вправу

Захоплення субдомену

Роздавайте власну сторінку входу з домену, який справді належить компанії.

  • CWE-672
  • ATT&CKT1584.001
  • CIS 12
  • NIST CSFPR.IR
Пройти вправу

Прогалини в журналах аудиту

Розслідуйте інцидент, де журнал охоплював один регіон, а решту зловмисник видалив.

  • CWE-778
  • ATT&CKT1562.008
  • CIS 8
  • NIST CSFPR.PS
Пройти вправу

Надмірні привілеї в serverless

Перетворіть публічний URL функції на роль з доступом до всього акаунта.

  • CWE-250
  • ATT&CKT1552
  • CIS 6
  • NIST CSFPR.AA
Пройти вправу

Межі між акаунтами

Проведіть облікові дані з пісочниці в продакшн, а потім поставте стелю над акаунтом.

  • CWE-1188
  • ATT&CKT1078.004
  • CIS 6
  • NIST CSFPR.AA
Пройти вправу
2

Безпека контейнерів та образів

Секрети в шарах образу

Прочитайте живий токен із шару, який збірка намагалася підчистити.

  • CWE-540
  • ATT&CKT1552.001
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу

Привілейовані контейнери

Перетворіть shell у контейнері на root на хості.

  • CWE-250
  • ATT&CKT1611
  • CIS 4
  • NIST CSFPR.PS
Пройти вправу

Відкритий Docker-демон

Захопіть продакшн-хост через Docker API без автентифікації.

  • CWE-306
  • ATT&CKT1610
  • CIS 4
  • NIST CSFPR.PS
Пройти вправу

Вразливі базові образи

Проексплуатуйте CVE у шарі ОС, який ніхто не перевіряє.

  • CWE-1104
  • ATT&CKT1190
  • CIS 7
  • NIST CSFID.RA
Пройти вправу

Шкідливі базові образи

Простежте криптомайнер до одного рядка в Dockerfile.

  • CWE-494
  • ATT&CKT1195.002
  • CIS 2
  • NIST CSFID.AM
Пройти вправу

Відкритий реєстр контейнерів

Завантажте приватний образ, а потім підмініть тег, який вони розгортають.

  • CWE-306
  • ATT&CKT1525
  • CIS 6
  • NIST CSFPR.AA
Пройти вправу

Відкрита мережа контейнерів

Один мапінг портів виставляє продакшн-базу даних в інтернет.

  • CWE-668
  • ATT&CKT1046
  • CIS 12
  • NIST CSFPR.IR
Пройти вправу

Мінімальні образи контейнерів

Урізьте 412-мегабайтний runtime до того, без чого справді не обійтися.

  • CWE-1188
  • CIS 2
  • NIST CSFID.AM
Пройти вправу

Напрям для розробників

Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.

Поширені запитання

Що таке навчання з безпеки хмари?

Навчання з безпеки хмари вчить інженерів ставитися до акаунта та образу як до меж безпеки, які налаштовують свідомо, а не як до інфраструктури, що заодно щось ізолює.

Ці вправи охоплюють те, що справді ламається в продакшні: бакет, який відповідає на анонімні запити, політику з wildcard на ролі, яку ніхто не вважав важливою, ключ, що витік місяці тому й досі працює, облікові дані, записані в шар збірки, і контейнер, запущений із більшим доступом до хоста, ніж потрібно робочому навантаженню.

Що охоплюють вправи з безпеки хмари?

Курс «Безпека хмарної інфраструктури» побудовано на AWS: публічні бакети сховища, надмірні права IAM і підвищення привілеїв через передавання ролі, довгострокові ключі доступу, зловживання метаданими інстансу, групи безпеки, відкриті в інтернет, захоплення субдомену, прогалини в журналах аудиту, надмірні права serverless-функцій і міжакаунтна довіра із service control policies.

Курс «Безпека контейнерів і образів» покриває рівень нижче: шари образів, демон, реєстри, базові образи та мережу контейнерів.

Чому так багато хмарних інцидентів зводяться до ідентичності?

Бо хмарні облікові дані — це не ключ від однієї кімнати. Це ключ до всього, куди їм дозволено дотягнутися, а хмарний API може створювати, читати й видаляти саму інфраструктуру, на якій працює застосунок.

Політика з wildcard на агенті збірки, функція з адміністративною роллю чи роль, яка довіряє цілому акаунту, кожна перетворює маленьку точку опори на доступ до всього акаунта без жодного експлойта.

Чи є контейнер межею безпеки?

За замовчуванням ні. Ізоляція контейнера — це набір функцій ядра, і розгортання може вимкнути майже всі з них так, що зовні нічого не виглядатиме зламаним.

Root усередині контейнера — це root у ядрі хоста, тож прапорець privileged разом із монтуванням хоста перетворює виконання коду в малоцінному сервісі на контроль над машиною під ним. Межу ви налаштовуєте, а не отримуєте.

Чому секрети живуть далі після того, як Dockerfile їх видалив?

Шари образу лише додаються. Облікові дані, передані в одній команді RUN, записуються в цей шар, а наступна RUN, яка видаляє файл, лише кладе новий шар зверху.

Кожен, хто завантажить образ, отримає всі шари, тож значення досі читається. Саме ротація відрізає доступ, а багатоетапна збірка чи секретне монтування BuildKit не дають цьому повторитися.

Кому підійде навчання з безпеки хмари?

Хмарним і платформним інженерам, які тримають облікові дані акаунтів, DevOps-інженерам і SRE, що відповідають за пайплайн збірки та інфраструктуру, яку він розгортає, а також розробникам, які пишуть Dockerfile або постачають serverless-функції.

Більшість виправлень тут — узагалі не код застосунку. Це політики IAM, налаштування бакетів, правила груп безпеки, політики довіри, закріплення базових образів і конфігурація демона, тож вправи корисні тим, хто відповідає за ці налаштування, не менше, ніж тим, хто пише сервіс.

Чи безкоштовні ці вправи з безпеки хмари?

Так. Кожна вправа працює у вашому браузері без реєстрації.

Корпоративні можливості, як-от аналітика завершення, пакування у SCORM та LTI для вашої LMS, SSO і власний контент, доступні в платних тарифах.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.