deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CloudTrail loglamasına rağmen AWS hesabında GuardDuty sessizce devre dışı bırakılmış, HackerOne raporu gösteriyor

Bir HackerOne raporu, CloudTrail, alarmlar ve metric filtrelerinin hepsinin yerinde olduğu ancak GuardDuty tehdit tespitinin kapalı olduğu bir AWS hesabını anlatıyor — kaynak tarayıcılarının rutin olarak gözden kaçırdığı bir boşluk.

CloudTrail loglamasına rağmen AWS hesabında GuardDuty sessizce devre dışı bırakılmış, HackerOne raporu gösteriyor

Ne oldu

Bir araştırmacı bir AWS hesabını denetlerken, hesabın güvenlik telemetrisinin sağlıklı görünürken gerçek tespit kapasitesinin sıfır olduğunu fark etti. dev.to'da bir yazıya göre CloudTrail tüm bölgelerdeki API etkinliğini kaydediyordu, bir CloudWatch metric filtresi yetkisiz API çağrılarını izliyordu ve güvenlik uyarıları için bir alarm bir SNS topic'ine bağlanmıştı. Eksik olan tek katman, AWS'nin yönetilen tehdit tespit servisi olan Amazon GuardDuty'idi — devre dışıydı ve hesabın araçlarında bu durumu bildiren hiçbir şey yoktu.

Vaka HackerOne raporu #3022516 olarak kaydedildi. Vakayı öğretici kılan şey sıra dışı bir istismar değil, boşluğun biçimi: mevcut her kaynak doğru yapılandırılmıştı ve başarısızlık hiç açılmamış bir servisti. Düzeltmek tek bir CLI çağrısı alıyor.

Üç katman, üç görev

dev.to yazısı bu bileşenlerin birbirinin yerine değil, tamamlayıcısı olduğunu şöyle açıklıyor:

  • CloudTrail her API çağrısını kaydeder ama hiçbir analiz yapmaz. Tek başına eksiksiz bir kayıttır, uyarı sistemi değil.
  • CloudWatch metric filtreleri tam olarak yazarlarının yazdığı desenleri yakalar. Farklı API çağrıları kullanan bir saldırı tekniği basitçe eşleşmez.
  • GuardDuty davranışsal katmandır. CloudTrail yönetim olaylarını, VPC Flow Logs ve DNS sorgu loglarını tehdit istihbaratı ve istatistiksel taban çizgileriyle ilişkilendirerek keşif faaliyeti, instance ele geçirilmesi veya kimlik bilgisi kötüye kullanımı gibi sinyalleri işaretler.

Yazıya göre GuardDuty kapalıyken diğer iki katman çalışmaya devam eder ama kimse izlemez. Denetim izi, bir saldırı gerçekleşirken yakalamak yerine, olaydan çok sonra yapılan olay sonrası inceleme için esasen yararlı hale gelir.

Tarayıcılar neden gözden kaçırıyor

Yazının ana dersi yapılandırma tarayıcılarının nasıl çalıştığıyla ilgili. Tipik checklist ve CSPM araçları, hesabın zaten sahip olduğu kaynakları — S3 bucket'ları, IAM rolleri, security group'ları, trail'leri — üzerinden geçip ayarlarını değerlendirir. Devre dışı bir GuardDuty yanlış yapılandırılmış bir kaynak değildir; bir dedektör kaynağının tamamen yokluğudur. Üzerinden geçilecek bir şey yoktur, bu yüzden tarama temiz tamamlanır ve dashboard yeşil kalır.

Yazar bunu, eksik loglama veya eksik yedeklerle aynı başarısızlık örüntüsü olarak çerçeveliyor: Yalnızca mevcut olanı inceleyen bir tarayıcı, var olması gerekip de olmayanı söyleyemez. Bazı CSPM araçları sonunda dedektör-varlığı kuralları ekledi, ancak yazı bunun varsayılan tarayıcı tasarımı değil, özel durum mantığı olduğuna dikkat çekiyor. Doğru soru bir varlık kontrolüdür — bu hesabın bir dedektörü var mı? — bir öznitelik kontrolü değil.

Düzeltmek ve düzeltilmiş tutmak

Remediation tek bir komut: aws guardduty create-detector --enable. Varlık daha sonra aws guardduty list-detectors ile doğrulanabilir; bu komut kanıt olarak dedektör ID'sini döndürür. Kurum genelinde kapsam için yazı, GuardDuty yönetimini bir kez devretmeyi ve delegated administrator üzerinden her üye hesap için etkinleştirmeyi öneriyor.

Yazının tahminine göre süren maliyet genellikle hesap başına aylık onlarca dolar — fiilen hesap ele geçirme görünürlüğünün bedeli. Önleme için bir Config kuralı, bir service control policy veya her üye hesabın en az bir aktif dedektör bulundurmasını şart koşan bir AWS Organizations politikası öneriyor. Yazar ayrıca bu kontrolü Stave adlı bir araçta tek bir control olarak kodlamanın örneğini gösteriyor; bunu SOC 2 CC7.1, PCI DSS 4.0 gereksinim 5.2, NIST 800-53 SI-3 ve ISO 27001 A.8.16 ile eşliyor ve devre dışı CloudTrail veya eksik izlemeyle aynı "detection evasion" kulvarında grupluyor — böylece birden fazla kör nokta birlikte tetiklendiğinde bileşik bir bulgu üretiliyor.

Neden önemli

Bu, bulut güvenlik duruşunu denetleyen herkes için pratik bir uyarı. Tespit başarısızlıkları tanımı gereği sessizdir: onları en kötü anda, gelmesi gereken bir uyarı hiç gelmediğinde öğrenirsiniz. Yalnızca yapılandırılmış kaynakları doğrulayan denetimler ve tarayıcılar, davranışsal tehditlere fiilen kör olan hesaplarda yeşil raporlamaya devam edecek. Ucuz ve anlık eylem, bugün her hesapta aws guardduty list-detectors çalıştırmak ve denetimlere kalıcı olarak dedektör-varlığı kontrolleri eklemektir.

  • #aws
  • #guardduty
  • #cloud-security
  • #threat-detection
  • #hackerone