Các nhóm bảo mật đám mây thường dùng công cụ Cloud Security Posture Management (CSPM) và Cloud-Native Application Protection Platform (CNAPP) để xác định các cấu hình rủi ro. Tuy nhiên, nghiên cứu mới từ Aryon Security đã chỉ ra một rủi ro bảo mật đáng kể bị bỏ qua: các tài nguyên AWS tạm thời được phơi bày công khai nhưng đã bị gỡ bỏ trước khi quá trình quét tiếp theo diễn ra.
Giới thiệu về ShutterGap: Khoảng trống Tầm nhìn trong An ninh Mạng
Aryon gọi khoảng trống tầm nhìn này là “ShutterGap”. Hiện tượng này xảy ra khi một tài nguyên đám mây được công khai trong một khoảng thời gian ngắn, đôi khi chỉ kéo dài vài phút.
Vấn đề này không phát sinh từ một lỗ hổng của AWS, mà là kết quả của các lỗi cấu hình từ phía khách hàng liên quan đến các tính năng chia sẻ công khai của AWS. AWS khuyến cáo khách hàng không lưu trữ dữ liệu nhạy cảm trong các tài nguyên được chia sẻ công khai.
Mặc dù vậy, Aryon đã phát hiện ra rằng các trường hợp phơi nhiễm trong thực tế vẫn thường xuyên xảy ra. Kẻ tấn công có thể liên tục giám sát các tài nguyên AWS công khai, nhanh chóng phát hiện các snapshot mới bị lộ và sao chép chúng vào tài khoản đám mây của riêng chúng trước khi các đội phòng thủ kịp phản ứng.
Cơ chế Khai thác ShutterGap của Kẻ tấn công
Một kẻ tấn công không cần tải xuống toàn bộ cơ sở dữ liệu trong suốt thời gian phơi nhiễm. Chúng có thể bắt đầu sao chép snapshot sang một tài khoản AWS khác trong khi tài nguyên vẫn còn công khai.
Sau khi quá trình sao chép hoàn tất, kẻ tấn công có thể khôi phục và kiểm tra cơ sở dữ liệu sau này, ngay cả khi chủ sở hữu ban đầu nhanh chóng thu hồi quyền truy cập công khai.
Phân tích Thực nghiệm và Mức độ Nghiêm trọng của Rủi ro Bảo mật
Các nhà nghiên cứu đã giám sát nhiều loại tài nguyên AWS hỗ trợ chia sẻ công khai, bao gồm Amazon RDS snapshots, Amazon DocumentDB snapshots, Amazon Machine Images (AMIs) và AWS Systems Manager documents. Phân tích của họ đã tiết lộ một luồng tài nguyên liên tục xuất hiện và biến mất khỏi danh sách công khai.
Trong một trường hợp, số lượng RDS snapshots công khai có sẵn trong khu vực us-east-1 đã thay đổi 12 lần trong vòng 90 phút, với sáu snapshot xuất hiện và sáu snapshot bị gỡ bỏ. Hoạt động này cho thấy các tổ chức có thể vô tình phơi bày tài nguyên trong một khoảng thời gian ngắn trong quá trình tạo, kiểm thử hoặc sửa đổi cơ sở hạ tầng đám mây.
Aryon đã phát hiện rằng 20% các RDS snapshots được chia sẻ công khai chỉ hiển thị trong vòng chưa đầy hai phút. Ngoài ra, 99% các RDS và DocumentDB snapshots đã bị xóa biến mất trong vòng 30 phút kể từ khi được tạo.
Các cửa sổ phơi nhiễm này ngắn hơn đáng kể so với chu kỳ quét hàng ngày được sử dụng bởi nhiều nền tảng CSPM. Do đó, các cảnh báo bảo mật được tạo ra hàng giờ sau đó có rất ít giá trị nếu snapshot đã bị sao chép.
Dữ liệu nhạy cảm bị Rò rỉ từ Snapshot bị phơi nhiễm
Các nhà nghiên cứu đã thử nghiệm một mẫu nhỏ gồm 24 RDS snapshots được chia sẻ công khai và tìm thấy thông tin quan trọng trong các cơ sở dữ liệu đã được khôi phục. Dữ liệu này bao gồm:
- Mã định danh tài khoản AWS (AWS account identifiers)
- Địa chỉ email
- Các thông tin bí mật tiềm ẩn (potential secrets)
- Các mẫu liên quan đến khóa riêng (private keys patterns)
- Các chỉ số dữ liệu tài chính (indicators of financial data)
Aryon đã ngừng trích xuất dữ liệu sau khi xác nhận rằng các snapshot công khai có thể chứa thông tin kinh doanh có giá trị. Phát hiện này nhấn mạnh nguy cơ rò rỉ dữ liệu nghiêm trọng mà ShutterGap gây ra.
Để tìm hiểu thêm chi tiết về nghiên cứu này, bạn có thể tham khảo báo cáo của Aryon Security tại Aryon Security – ShutterGap.
Chiến lược Phòng ngừa và Giảm thiểu Rủi ro Bảo mật từ ShutterGap
Báo cáo của Aryon nhấn mạnh rằng việc phát hiện đơn thuần không thể giảm thiểu các trường hợp phơi nhiễm mà kẻ tấn công có thể khai thác trong vài giây. Khi một cấu hình có thể bị khai thác ngay lập tức, việc phòng ngừa phải được ưu tiên hàng đầu so với việc phát hiện.
Aryon khuyến nghị triển khai các biện pháp kiểm soát phòng ngừa của AWS, đặc biệt là Service Control Policies (SCPs).
Các biện pháp kiểm soát AWS được đề xuất
Các tổ chức có thể áp dụng các biện pháp sau để tăng cường an ninh mạng và giảm thiểu rủi ro bảo mật:
- Chặn các thay đổi đối với thuộc tính chia sẻ snapshot (ví dụ: `ModifyDBSnapshotAttribute`).
- Yêu cầu mã hóa cho các phiên bản RDS mới được tạo.
- Duy trì chặn chia sẻ công khai của Amazon Machine Images (AMIs).
- Kích hoạt các biện pháp bảo vệ để ngăn chặn chia sẻ công khai các tài liệu SSM (SSM documents).
Giám sát nhật ký AWS CloudTrail
Các đội bảo mật cũng nên thường xuyên xem xét nhật ký AWS CloudTrail để phát hiện các sự kiện chia sẻ công khai. Việc này bao gồm các hành động như:
RDS:ModifyDBSnapshotAttribute
EC2:ModifyImageAttribute
SSM:ModifyDocumentPermissionViệc giám sát liên tục các hành động này giúp phát hiện sớm các cấu hình không mong muốn, mặc dù phòng ngừa vẫn là chìa khóa để xử lý ShutterGap.
Nghiên cứu này củng cố một bài học cơ bản trong bảo mật đám mây: khi một cấu hình có thể bị khai thác ngay lập tức, phòng ngừa phải được ưu tiên hơn phát hiện. Để biết thêm về việc khai thác CloudTrail, bạn có thể tham khảo tại Cyber Security News – Khai thác AWS CloudTrail.










