2025云原生安全攻防启示_第1页
2025云原生安全攻防启示_第2页
2025云原生安全攻防启示_第3页
2025云原生安全攻防启示_第4页
2025云原生安全攻防启示_第5页
已阅读5页,还剩25页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

云原生安全攻防启示contents|目录4C'云原生安全云上身份攻击从K8s到Cloud攻防启示/014C'云原生安全4C'云原生安全4C'云原生安全-Cloud身份和访问管理漏洞API滥用和未经授权访问云产品信任关系滥用API密钥泄露云平台元数据滥用身份冒用4C'云原生安全-Cluster多租户隔离漏洞Secrets对象滥用服务间未授权访问APIServer未授权访问K8s自身漏洞错误配置4C'云原生安全–Container

&

Code镜像漏洞容器逃逸内核漏洞错误配置应用程序漏洞/02云上身份攻击4C'云原生安全–Container

&

Code基于资源的策略基于资源的策略基于资源的策略攻击思路如果权限细化的非常严格,则敏感角色是我们有限攻击目标权限过高则则将目标放在资源上即使一个账户没有任何权限,依然可以对配置基于资源的策略对象进行操作基于资源的策略攻击思路当我们掌握一个身份后,我们非常关注它的身份策略,以及他可以执行的操作,同时我们应该注意环境中可能存在很多资源,这些资源可能具备预置的某些权限信任关系,这些可能是我们可以利用的一个突破口。基于资源的策略攻击思路基于资源的策略不仅仅应用在S3上,还有大量云上基础资源,任何一个受到攻击都会影响巨大案例分析IMDS攻击利用Meta-data:用来查询服务器实例ID、网络ID等信息User-data:在第一次启动或重新启动服务器时安装软件、下载代理、下载配置文件、启动某些程序、检查配置等操作IMDS攻击利用提权敏感信息收集横向移动可以访问哪些资源硬编码凭据以root权限运行的脚本AK/SK利用防护绕过新启服务器实例云函数VPC/03从K8s到Cloud从K8s到Cloud获取到一个pod之后,它的权限可能是这样的从K8s到Cloud获取到一个pod权限后,能做的事情很多下载所有私有仓库镜像查看所有镜像漏洞扫描结果测绘网络拓扑创建、修改、删除网络接口修改安全组案例分析API滥用提权Azure常用APIlistClusterUserCredentiallistClusterMonitoringUserCredentiallistClusterAdminCredentiallistCredential绕过私有集群限制绕过私有集群限制Runcommand互联网访问私有集群所有集群中默认启用执行命令的Pod默认是以集群管理员形式启动获取到具有该权限的账户则可控整个集群Say

admin

without

saying

adminAKS-services

role挖掘类似的风险点是云上攻击的关键所在/04攻防启示ending

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论