《了解云攻击向量》-42页_1mb
报告摘要
分析总结
前言
- 报告目的与范围:旨在梳理和列举与基础设施即服务(IaaS)和平台即服务(PaaS)相关的常见云攻击向量,帮助组织理解攻击模式,指定安全重点,并对应CSA及其他框架进行映射。
- 总结标准:本文档分析了CSA大中华区报告中列出的8个主要攻击向量。
涉及标准映射
- MITRE ATT&CK: 用于提供技术细节映射。
- 责任共担模型: 明确云服务提供商(CSP)、云服务客户(CSC)以及共享责任。
- CSA 安全指南(第4版)CSA 安全指南 第4版和容器安全(第4章,74页)提供相关领域知识。
- CSA 安全指南40X 安全控制: 直接提供控制措施标识。
- STRIDE威胁模型: 用于更详细地描述威胁。
- CSA 顶级威胁研究:提供上下文风险关联。
主要攻击向量(8个)
1. 可利用的工作负载
- 定义:
- 工作负载是处理单元,如虚拟机、容器等。
- 攻击向量是攻击者利用工作负载的漏洞(包括零日漏洞)获取初始访问。
- 影响: 持久化、勒索软件/挖矿、横向移动。
- 要点/缓解:
- 限制网络访问。
- 定期漏洞扫描并修复。
- 最小权限原则。
- 使用自动化构建和安全部署工具。
- 明确云环境。
- 使用安全屏障(负载均衡器、WAF等)保护开放服务。
- 映射: STRIDE (T1190), CSA 控制(AIS-06, CCC-06, CISK-05, IAM-01等)
2. 工作负载权限过高
- 定义:
- 工作负载被授予了超出必要范围的权限。
- 攻击者利用该权限提升自身能力,例如在攻陷一个低权限工作负载后,利用其高权限执行广泛操作。
- 要点/缓解:
- 坚持最小权限原则。
- 使用临时访问令牌。
- 定制角色而非预定义角色。
- 细粒度权限控制。
- 审核和定期减少权限。
- 禁用未使用的特权账户(特别是在容器化环境中)。
- 映射: STRIDE (T1078, 特权客户管理), CSA 控制 (CCC-06, IAM-05, IAM-06, IAM-07等)
3. 不安全的密钥、凭证和应用密钥
- 定义:
- 密钥、密码、凭证等以明文存储或未受保护,或者管理不善。
- 场景包括:配置文件嵌入IAM/SSH密钥、不轮换的密钥、缺乏密钥生命周期管理。
- 要点/缓解:
- 对 CSP 内部服务使用委托身份验证(如 STS, OICD, SAS)。
- 使用专门的安全密钥管理服务(如 Secrets Manager, Key Vault, Secret Manager)。
- 遵循最小权限和隔离原则。
- 启用 MFA 用于密钥操作。
- 严格轮换和审计密钥。
- 扫描配置文件、代码库、镜像寻找明文凭证。
- 映射: STRIDE (T1552), MITRE (凭证泄露) , CSA 控制 (CEK-21, IAM-07等)
4. 可利用的身份验证或授权
- 定义:
- 身份管理控制不足,导致用户、角色、服务等存在不当特权。
- 包括:弱密码、默认密码未更改、空身份/组、未启用 MFA、权限不当、不活跃/未删除的身份。
- 要点/缓解:
- 强制 MFA 。
- 实施强密码策略(复杂性、长度、定期更新、禁重用)。
- 删除不活跃身份。
- 避免空组。
- 按需启用 MFA。
- 扫描不活动用户/服务。
- 记录和监控身份验证/授权活动。
- 审核策略。
- 使用临时访问。
- 映射: STRIDE (T1078, T1552), MITRE (无效账户,凭证泄露), CSA 控制 (AIS-02, IAM-02, IAM-03, IAM-08, LOG-01等)
5. 未经授权访问对象存储
- 定义:
- 云对象存储(如 S3)由于配置错误而公开访问,无授权即可读写数据,危及数据机密性、完整性、可用性。
- 要点/缓解:
- 将存储桶设为私有。
- 使用预签名 URL 或令牌进行临时访问。
- 安全地开放访问对象存储。
- 使用加密机制。
- 禁止(或限制)基本/无身份验证。
- 使用云原生 IAM 身份验证。
- 教育用户。
- 定期检查和扫描存储桶配置。
- 使用私有端点。
- 映射: STRIDE (M1022), MITRE (M1022, T1552.002), CSA 控制 (CCC-04, DSP-01, DSP-17等)
6. 第三方跨环境/账户访问
- 定义:
- 第三方供应商或服务(通过 API、IAM 角色等)访问客户的云环境。
- 风险:第三方被入侵或滥用权限,导致客户环境受损。
- 要点/缓解:
- 选择通过安全评估的供应商。
- 最小权限原则原则(仅授予所需权限)。
- 定期审查和削减权限。
- 删除未使用的第三方身份/账户。
- 使用外部 ID 等安全强化机制。
- 为外部用户启用 MFA。
- 审核第三方活动。
- 使用临时安全工具。
- 映射: STRIDE (Valid Accounts), CSA 控制 (IAM-06, IAM-11等)
7. 不安全/未加密的快照及备份
- 定义:
- 快照或备份未加密或未适当保护,可被轻易访问和利用。
- 风险:勒索软件、数据泄露、权限提升。
- 要点/缓解:
- 对快照/备份使用与原始数据同等强度的加密。
- 不使用服务默认加密。
- 客户端管理加密密钥。
- 限制和加密访问快照和账户。
- 实现基本云备份账户策略。
- 对备份人员(服务账户)启用 MFA。
- 定期审查快照和备份权限。
- 实施备份和恢复计划。
- 监控对快照和备份的访问。
- 对备份数据销毁。
- 使用成本效益工具。
- 映射: STRIDE (权限提升、账户操纵), CSA 控制 (DSP-07, UEM-11)
8. 受损镜像
- 定义:
- 镜像在创建、上传或托管过程中被植入恶意代码或后门。
- 危机:镜像酷猫用于创建新的受感染工作负载。
- 要点/缓解:
- 只信任来源可靠的镜像。
- 监控镜像访问并确保其完整性。
- 使用拼图扫描、检查更新、签名校验验证镜像。
- 更新镜像的安全补丁。
- 管理镜像的 OEM 和供应链。
- 在可能的情况下使用与云无关的云管理工具。
- 使用安全工具快速检测恶意镜像活动。
- 保护开源镜像使用。
- 映射: STRIDE (TA0009, SCAR), CSA 控制 (STAA-01等), MITRE (T1612)
结论
总览
报告枚举了8个常见的IaaS/PaaS攻击向量:可利用的工作负载、工作负载权限过高、不安全的密钥/凭证、可利用的身份验证/授权、未经授权访问对象存储、第三方跨环境访问、不安全快照/备份、受损镜像。
通过理解这些攻击向量,组织能够增强云安全意识,明确安全工作的优先级,采用相应的控制措施(如最小权限、MFA、加密、定期审查、异常检测等),以降低云环境面临的风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载