Навчання з безпеки
хмари та контейнерів
Прочитайте бакет, який ніхто не збирався публікувати, підвищте облікові дані збірки до рівня адміністратора, втечіть із привілейованого контейнера. Потім звузьте політику, ротуйте облікові дані й поставте запобіжник над акаунтом.
17 практичних вправ про акаунти AWS, IAM, сховище й мережу, а також про образи контейнерів і середовища виконання під ними. Безкоштовно, без реєстрації.
Безпека хмарної інфраструктури
Публічні бакети у сховищі
Перелічіть вміст бакета без облікових даних і заберіть клієнтський експорт.
- CWE-732
- ATT&CKT1530
- CIS 3
- NIST CSFPR.DS
Надмірні дозволи IAM
Перетворіть непримітні облікові дані збірки на повноцінного адміністратора.
- CWE-269
- ATT&CKT1098.003
- CIS 6
- NIST CSFPR.AA
Довгоживучі ключі доступу
Скористайтеся ключем, який витік місяці тому й досі проходить автентифікацію.
- CWE-798
- ATT&CKT1552.001
- CIS 5
- NIST CSFPR.AA
Зловживання метаданими інстансу
Перетворіть функцію завантаження за URL на крадіжку хмарних облікових даних.
- CWE-918
- ATT&CKT1552.005
- CIS 4
- NIST CSFPR.PS
Відкрита хмарна мережа
Підключіться напряму до продакшн-бази даних, оминаючи застосунок.
- CWE-668
- ATT&CKT1046
- CIS 12
- NIST CSFPR.IR
Захоплення субдомену
Роздавайте власну сторінку входу з домену, який справді належить компанії.
- CWE-672
- ATT&CKT1584.001
- CIS 12
- NIST CSFPR.IR
Прогалини в журналах аудиту
Розслідуйте інцидент, де журнал охоплював один регіон, а решту зловмисник видалив.
- CWE-778
- ATT&CKT1562.008
- CIS 8
- NIST CSFPR.PS
Надмірні привілеї в serverless
Перетворіть публічний URL функції на роль з доступом до всього акаунта.
- CWE-250
- ATT&CKT1552
- CIS 6
- NIST CSFPR.AA
Межі між акаунтами
Проведіть облікові дані з пісочниці в продакшн, а потім поставте стелю над акаунтом.
- CWE-1188
- ATT&CKT1078.004
- CIS 6
- NIST CSFPR.AA
Безпека контейнерів та образів
Секрети в шарах образу
Прочитайте живий токен із шару, який збірка намагалася підчистити.
- CWE-540
- ATT&CKT1552.001
- CIS 3
- NIST CSFPR.DS
Привілейовані контейнери
Перетворіть shell у контейнері на root на хості.
- CWE-250
- ATT&CKT1611
- CIS 4
- NIST CSFPR.PS
Відкритий Docker-демон
Захопіть продакшн-хост через Docker API без автентифікації.
- CWE-306
- ATT&CKT1610
- CIS 4
- NIST CSFPR.PS
Вразливі базові образи
Проексплуатуйте CVE у шарі ОС, який ніхто не перевіряє.
- CWE-1104
- ATT&CKT1190
- CIS 7
- NIST CSFID.RA
Шкідливі базові образи
Простежте криптомайнер до одного рядка в Dockerfile.
- CWE-494
- ATT&CKT1195.002
- CIS 2
- NIST CSFID.AM
Відкритий реєстр контейнерів
Завантажте приватний образ, а потім підмініть тег, який вони розгортають.
- CWE-306
- ATT&CKT1525
- CIS 6
- NIST CSFPR.AA
Відкрита мережа контейнерів
Один мапінг портів виставляє продакшн-базу даних в інтернет.
- CWE-668
- ATT&CKT1046
- CIS 12
- NIST CSFPR.IR
Мінімальні образи контейнерів
Урізьте 412-мегабайтний runtime до того, без чого справді не обійтися.
- CWE-1188
- CIS 2
- NIST CSFID.AM
Напрям для розробників
Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.
-
Безпека застосунків
22 вправиSQL-ін’єкція · Збережений XSS · Підробка запитів на боці сервера (SSRF)
-
Безпека API
10 вправПорушена авторизація на рівні об’єктів · Масове присвоєння · Надмірне розкриття даних
-
Безпека Git і репозиторіїв
8 вправСекрети в історії Git · Відкритий каталог .git · Шкідливі pull requests
Поширені запитання
Що таке навчання з безпеки хмари?
Навчання з безпеки хмари вчить інженерів ставитися до акаунта та образу як до меж безпеки, які налаштовують свідомо, а не як до інфраструктури, що заодно щось ізолює.
Ці вправи охоплюють те, що справді ламається в продакшні: бакет, який відповідає на анонімні запити, політику з wildcard на ролі, яку ніхто не вважав важливою, ключ, що витік місяці тому й досі працює, облікові дані, записані в шар збірки, і контейнер, запущений із більшим доступом до хоста, ніж потрібно робочому навантаженню.
Що охоплюють вправи з безпеки хмари?
Курс «Безпека хмарної інфраструктури» побудовано на AWS: публічні бакети сховища, надмірні права IAM і підвищення привілеїв через передавання ролі, довгострокові ключі доступу, зловживання метаданими інстансу, групи безпеки, відкриті в інтернет, захоплення субдомену, прогалини в журналах аудиту, надмірні права serverless-функцій і міжакаунтна довіра із service control policies.
Курс «Безпека контейнерів і образів» покриває рівень нижче: шари образів, демон, реєстри, базові образи та мережу контейнерів.
Чому так багато хмарних інцидентів зводяться до ідентичності?
Бо хмарні облікові дані — це не ключ від однієї кімнати. Це ключ до всього, куди їм дозволено дотягнутися, а хмарний API може створювати, читати й видаляти саму інфраструктуру, на якій працює застосунок.
Політика з wildcard на агенті збірки, функція з адміністративною роллю чи роль, яка довіряє цілому акаунту, кожна перетворює маленьку точку опори на доступ до всього акаунта без жодного експлойта.
Чи є контейнер межею безпеки?
За замовчуванням ні. Ізоляція контейнера — це набір функцій ядра, і розгортання може вимкнути майже всі з них так, що зовні нічого не виглядатиме зламаним.
Root усередині контейнера — це root у ядрі хоста, тож прапорець privileged разом із монтуванням хоста перетворює виконання коду в малоцінному сервісі на контроль над машиною під ним. Межу ви налаштовуєте, а не отримуєте.
Чому секрети живуть далі після того, як Dockerfile їх видалив?
Шари образу лише додаються. Облікові дані, передані в одній команді RUN, записуються в цей шар, а наступна RUN, яка видаляє файл, лише кладе новий шар зверху.
Кожен, хто завантажить образ, отримає всі шари, тож значення досі читається. Саме ротація відрізає доступ, а багатоетапна збірка чи секретне монтування BuildKit не дають цьому повторитися.
Кому підійде навчання з безпеки хмари?
Хмарним і платформним інженерам, які тримають облікові дані акаунтів, DevOps-інженерам і SRE, що відповідають за пайплайн збірки та інфраструктуру, яку він розгортає, а також розробникам, які пишуть Dockerfile або постачають serverless-функції.
Більшість виправлень тут — узагалі не код застосунку. Це політики IAM, налаштування бакетів, правила груп безпеки, політики довіри, закріплення базових образів і конфігурація демона, тож вправи корисні тим, хто відповідає за ці налаштування, не менше, ніж тим, хто пише сервіс.
Чи безкоштовні ці вправи з безпеки хмари?
Так. Кожна вправа працює у вашому браузері без реєстрації.
Корпоративні можливості, як-от аналітика завершення, пакування у SCORM та LTI для вашої LMS, SSO і власний контент, доступні в платних тарифах.
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.