Екипите за облачна сигурност често използват инструменти за управление на състоянието на сигурността в облака (CSPM) и платформи за защита на облачни приложения (CNAPP), за да идентифицират рискови конфигурации.
Ново проучване на Aryon Security обаче разкрива, че този подход може да пренебрегне важен клас заплахи: временни ресурси в AWS, които са публично изложени, но биват премахнати преди следващото сканиране.
Aryon нарича този пропуск в видимостта „ShutterGap“. Той възниква, когато даден облачен ресурс стане публичен за кратък период, понякога траещ само няколко минути.
Атакуващите могат непрекъснато да наблюдават публичните ресурси в AWS, бързо да откриват новоизложени моментни снимки (snapshots) и да ги копират в собствените си облачни акаунти, преди защитниците да успеят да реагират.
ShutterGap излага на риск ресурси в AWS
Този проблем не произтича от уязвимост в AWS, а по-скоро е резултат от конфигурационни грешки на клиентите, свързани с функциите за публично споделяне на AWS. AWS съветва своите клиенти да не съхраняват чувствителни данни в публично споделени ресурси. Въпреки това Aryon установява, че излагането на данни в реалния свят все още се случва често.
Изследователите са наблюдавали различни видове ресурси в AWS, които поддържат публично споделяне, включително моментни снимки на Amazon DocumentDB, Amazon Machine Images (AMI) и документи на AWS Systems Manager. Техният анализ разкрива постоянен поток от ресурси, които се появяват и изчезват от публичните списъци.
В един от случаите броят на публично достъпните RDS моментни снимки в региона us-east-1 се е променил 12 пъти в рамките на 90 минути, като шест моментни снимки са се появили и шест са били премахнати.
Тази дейност предполага, че организациите могат неволно да изложат ресурси за кратък период по време на създаването, тестването или модифицирането на облачна инфраструктура. Aryon открива, че 20% от публично споделените RDS моментни снимки са били видими за по-малко от две минути.
Освен това 99% от изтритите моментни снимки на RDS и DocumentDB изчезват в рамките на 30 минути от тяхното създаване. Тези прозорци на излагане са значително по-кратки от ежедневните цикли на сканиране, използвани от много CSPM платформи.
Нападателят не трябва да изтегля цялата база данни по време на периода на излагане. Той може да стартира копиране на моментната снимка към друг AWS акаунт, докато ресурсът е публично достъпен.
След като копирането приключи, киберпрестъпникът може да възстанови и изследва базата данни по-късно, дори ако първоначалният собственик бързо отмени публичния достъп. Изследователите тестват малка извадка от 24 публично споделени RDS моментни снимки и откриват важна информация във възстановените бази данни.
Данните включват идентификатори на AWS акаунти, имейл адреси, потенциални тайни ключове, шаблони, свързани с частни ключове, и индикатори за финансови данни. Aryon спира извличането на данни, след като потвърждава, че публичните моментни снимки могат да съдържат ценна бизнес информация.
Докладът подчертава, че само откриването не може да смекчи излагането, което атакуващите могат да експлоатират в рамките на секунди. Сигнал за сигурност, генериран часове по-късно, е от малка полза, ако моментната снимка вече е копирана. Aryon препоръчва прилагането на превантивни AWS контроли, по-специално политики за контрол на услугите (Service Control Policies).
Организациите могат да блокират промени в атрибутите за споделяне на моментни снимки, да изискват криптиране за нови RDS инстанции, да поддържат блокирането на публично споделяне на Amazon Machine Images (AMIs) и да активират защити за предотвратяване на публично споделяне на SSM документи.
Екипите за сигурност трябва също така да преглеждат регистрационните файлове на AWS CloudTrail за събития на публично споделяне, включително действия като RDS ModifyDBSnapshotAttribute, EC2 ModifyImageAttribute и SSM ModifyDocumentPermission.
Това изследване затвърждава основен урок в облачната сигурност: когато дадена конфигурация може да бъде експлоатирана незабавно, предотвратяването трябва да има приоритет пред откриването.