研究人员发现攻击云基础设施的新方法:云API( 二 )
两位研究人员在接受媒体采访时表示:该方法中缺失的一环是 , 这些机制通常在本质上是防御性的 , 不是预测性的 。 传统防御措施主要针对网络、应用和操作系统防护 。
云提供商的应用程序编程接口 (API) 中存在新的攻击途径:这些 API 可通过互联网访问 , 给恶意黑客留下了利用并获取云端关键资产高访问特权的机会 。 负责管理云资源的人通常是 DevOps、开发和 IT 团队成员 , 这些人使用不同软件开发包和专用命令行工具访问 API 。
研究人员称:一旦这些账户凭证被盗 , 获得高价值资源访问权并不困难 。 即便公司划分了不对互联网开放的私有子网 , 云 API 仍可以利用正确的 API 密钥从互联网轻松访问 。 云提供商工具 , 比如命令行接口工具 (CLI) , 将用户凭证保存在一个文件中 , 通常本地存储在个人工作站上 。
今年的欧洲黑帽大会上 , Gofman 和 Shani 计划在题为《由内而外——云从未如此接近》的演讲中展示一种攻击云基础设施的新方法 。 他们的方法学涉及使用图形显示不同实体之间的权限关系 , 揭示需处理和清除的危险阻塞点 。 两位研究人员称 , 该图的结果可为红队和蓝队所用 , 更深入了解云环境中的权限关系 。 他们还将在阐述了其间联系之后演示攻击者可如何滥用各种功能以获取权限 。
推荐阅读
- 明日方舟|明日方舟:早露皮肤的攻击动作设计得很出彩,化身成白熊的指挥员
- falcom|和平精英:被堵在地下怎么办?玩家一秒破解,还发现了奇葩场景
- 戒指|热血传奇:攻击速度 , 影响麻痹定身效果的最强属性
- 育碧|热血传奇:别只狂堆自己的攻击属性,这些属性打架pk非常强!
- 原神|扒遍了《原神》的五张地图,我发现它悄悄改了自己的开放世界设计
- 精灵宝可梦|《宝可梦BDSP》偷跑,玩家发现游戏存在大量bug
- edg战队|EDG夺冠之后,这些布局才被发现
- 西游释厄传|西游释厄传群魔乱舞出招表大全
- 手机游戏|曾被黑客攻击,上线1天便宣布停服的手游,3个月后复活了
- roblox|鬼谷八荒 这是我见过的最牛的天骄NPC了,攻击力竟然超过了2W5