Експозиція хмарної мережі
Відкритий порт бази даних не має програми на шляху.
Що таке Експозиція хмарної мережі?
Група безпеки — це брандмауер, і порт бази даних, відкритий до 0.0.0.0/0, означає те, що в ньому написано. Програма ніколи не бачить цей трафік, тому автентифікація, авторизація, обмеження швидкості та журналювання ніколи не запускаються. Ви проскануєте робочий хост ззовні, знайдете відповідний порт, підключитесь за допомогою облікових даних і зчитаєте особисті записи з таблиці. Потім ви перепишете вхідне правило, щоб дозволити лише діапазон CIDR підмережі програми, підтвердите це за допомогою того самого зонду та зміните облікові дані, оскільки цей секрет тепер розкрито.
Що ви дізнаєтесь у Експозиція хмарної мережі
- Відкритий порт бази даних обходить усі засоби керування, які застосувала б програма, оскільки програми немає на шляху.
- Використовуйте правила групи безпеки для відомих діапазонів, щоб сканування в Інтернеті взагалі ніколи не побачило ресурс.
- Облікові дані, використані через ненадійний шлях, розкриваються. Закриття порту не скасовує це, тому поверніть його.
- Доведіть це тим самим зовнішнім зондом: тайм-аут означає, що пакет більше не досягає слухача.
Експозиція хмарної мережі — Кроки навчання
-
Сканування відкритих портів
Боб не націлений на компанії, він націлений на відкриті порти. Він запускає сканер діапазонів публічних адрес хмарного провайдера, шукаючи одну річ: базу даних або порт адміністратора, що відповідає з Інтернету. Сьогодні відповідає господар у діапазоні Halbrint.
-
Тільки брандмауер був на заваді
Відкритий порт - це запрошення, а не злом. База даних все ще вимагає входу. Але команди, які припускають, що база даних недоступна ззовні, часто залишають її зі слабким паролем або паролем програми за замовчуванням, оскільки «нічого в Інтернеті навіть не видно». У цьому припущенні полягає вся вразливість. Група безпеки була єдиним контролем, і вона широко відкрита.
-
Пряме підключення до бази даних
Боб вказує клієнту бази даних на відкритий порт і пробує тип облікових даних, які залишилися для цих налаштувань. У шляху немає ні програми, ні API, ні журналу аудиту - лише Postgre та пароль.
-
Кожен учень на кожному маршруті
Увійшов Боб. Він читає таблицю, на основі якої працює логістика: дітей, яких перевозить Гелбрінт, де вони живуть і кому телефонувати.
-
Який контроль не вдався?
Перед відповіддю одне запитання про те, що тут пішло не так.
-
Зовнішній монітор позначає порт
Halbrint запускає зовнішнє сканування поверхні атаки. Вночі він позначив робочу базу даних, що відповідає з Інтернету, і потрапив у папку «Вхідні» Аліси.
-
Відкрийте групи безпеки
Аліса відкриває хмарну консоль для груп безпеки VPC для робочого облікового запису. Брандмауер бази даних — це одна таблиця правил, і один рядок у ній визначає, хто на землі може отримати доступ до порту.
-
Знайдіть правило широкого відкриття
Група безпеки бази даних має одне вхідне правило, яке має значення, і це те, яке виявив сканер.
-
0.0.0.0/0 — це весь Інтернет
Ось воно, у вхідних правилах: Postgres на 5432, дозволено з 0.0.0.0/0.
-
Охопіть правило до підмережі програми
Аліса переписує вхідне правило, щоб 5432 був доступний лише з підмережі рівня додатка — єдиного набору хостів, якому насправді потрібна база даних. Загальнодоступний Інтернет повністю втрачає маршрут до порту.
Охоплення стандартів безпеки
CWE
- CWE-668 Exposure of Resource to Wrong Sphere
- CWE-284 Improper Access Control
MITRE ATT&CK
- T1046 Network Service Discovery
- T1133 External Remote Services
CIS Controls
- CIS 12 Network Infrastructure Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience