Truffle Security представи TruffleHog AWS Analyze – ново допълнение към TruffleHog Enterprise. TruffleHog AWS Analyze обогатява откритите идентификационни данни за AWS, за да подчертае правата и нивата на достъп, позволявайки на екипите по сигурност да оценят риска и да приоритезират своята реакция.
TruffleHog Enterprise вече открива и проверява изтекли идентификационни данни в над 800 типа тайни, а с TruffleHog Analyze може също така да предостави контекст за идентичността и достъпа – първоначално за SaaS платформи и Google Cloud, а сега и за AWS. С това допълнение екипите, управляващи мултиоблачни среди, могат да идентифицират изтекла тайна, да разберат до какво има достъп тя и да приоритезират отстраняването на уязвимостта във всички три платформи.
TruffleHog AWS Analyze показва пълния контекст за изтекли ключове
След като идентификационни данни за AWS изтекат, разбирането на тяхното въздействие може да изисква ръчно сглобяване на информацията за идентичността, разрешенията и IAM връзките. TruffleHog AWS Analyze извършва това разследване вместо екипите по сигурност. То идентифицира потребителя или ролята в AWS зад идентификационните данни, картографира техните действителни разрешения и разкрива кои роли могат да поемат, за да получат допълнителен достъп, давайки на реагиращите по-ясна представа за потенциалния обхват на пораженията. Инструментът също така сигнализира, когато AWS връща непълни резултати, така че екипите да знаят кога анализът предоставя само частичен поглед.
„Агентните работни процеси създават, използват и излагат на риск идентификационни данни за AWS по-бързо, отколкото всеки екип може да проследи. След като един ключ бъде внедрен в автоматизиран процес, той се копира и използва повторно далеч извън първоначалното му предназначение, като често остава активен дълго след като някой си спомня, че съществува. Идентифицирането на изтекли идентификационни данни е едно предизвикателство, но разбирането до какво всъщност имат достъп те може да бъде трудно за определяне. TruffleHog AWS Analyze дава на екипите по сигурност този контекст като част от същия работен процес, така че те знаят точно какво е било изложено на риск и го коригират лесно“, сподели Дилан Ейри, изпълнителен директор на Truffle Security.
Ключовете за AWS се компрометират често; коригирането им изостава
Ключовете за AWS са сред най-често изтичащите идентификационни данни и много от тях остават активни дълго след като са били изложени на риск. Тъй като един-единствен ключ за AWS може да има достъп до изчислителни ресурси, хранилища, бази данни и др., изтичането му не просто излага на риск една система, а компрометира разрешенията, които контролират всяка друга система.
Отделът за изследвания на Truffle Security наскоро провери 64 024 уникални изтекли ключа за AWS, извлечени от публичен код, контейнерни изображения и масиви от данни, и установи, че 88% от тях все още са активни. Медианният изтекъл ключ е бил активен в продължение на пет години, а само 14% от тях някога са били ротирани. Сред подробно проучените ключове 84% са притежавали пълни администраторски права, а 1 на всеки 6 е бил root ключ, който осигурява пълен достъп до AWS акаунт.
Изненадващо, 929 от тези идентификационни данни вече са били маркирани от собствената политика на AWS за поставяне под карантина на компрометирани ключове, някои от които преди повече от три години, и всеки от тях все още е бил валидиран. Въпреки че AWS е открила излагането на риск, никой не е предприел действия за отстраняване на проблема.
Когато TruffleHog сканира 7.6 петабайта публични данни за обучение на изкуствен интелект в Hugging Face, откри същия мащабен проблем. 3 343 активни ключа за AWS все още са били валидни, като над 900 от тях са можели да изброяват S3 среди за съхранение, съдържащи поне 51.7 TB частни данни.
„Ние проактивно сканираме платформата с TruffleHog и уведомяваме издателите по имейл, когато открием проверена тайна. Но предупреждението е само началото. Изследването на Truffle Security е напомняне, че изтеклият ключ остава уязвим, докато някой не го ротира. Показването на идентичността и достъпа зад дадени идентификационни данни на екипите е начинът, по който превръщате едно известие в действие“, каза Жулиен Шомон, технически директор в Hugging Face.
Ако публикувате модели или масиви от данни в Hugging Face, ще получите имейл при откриване на проверена тайна. Потребителите могат да проверят huggingface.co/settings/notifications, за да потвърдят, че тези предупреждения са активни, и да ротират, вместо да изтриват, всеки ключ, който е бил изложен на риск.
Комбиниран със способността на TruffleHog Enterprise да открива и проверява всяко копие на изтекъл ключ, TruffleHog AWS Analyze добавя контекста на достъпа, от който екипите се нуждаят, за да реагират по-бързо.