公開されたクラウド関数のリスクと、それらを強化する方法
Mandiantのセキュリティ評価により、特定のビジネス要件のために認証が欠如している、一般に公開されているサーバーレスアプリケーションが特定されました。サーバーレスデプロイメントは通常、サードパーティ製パッケージを組み込んだカスタム開発コードを実行するため、広範なアプリケーションレベルの攻撃の標的となります。これらの脆弱性が悪用されると、攻撃者は基盤となるコンテナインスタンスを完全に制御できるようになり、被害者のクラウド環境の完全な侵害の足がかりとなる可能性があります。Function-as-a-Serviceとしても知られるサーバーレスアプリケーションは、柔軟で、疎結合で、イベント駆動型のクラウドアーキテクチャ内で、コードの個々のブロックをマイクロサービスとしてデプロイすることを可能にします。生成AIの採用の急速な拡大は、サーバーレスアーキテクチャの使用増加を促進しており、エンタープライズセキュリティチームにとってサーバーレス環境の保護は喫緊の課題となっています。一般に公開されているサーバーレスワークロードは、脅威アクターにとって初期アクセスポイントとなり得ます。脅威アクターは、コード、インポートされたパッケージ、または基盤となるランタイム環境の脆弱性を悪用する可能性があります。攻撃者は、アプリケーションコード内に直接保存されているシークレットを抽出したり、アプリケーションロジックや機密データをレビューしたり、メタデータサーバーからサービスアカウントのベアラートークンを流出させたりすることができます。サーバーレス環境を保護するために、Mandiantは、セキュアなソフトウェア開発ライフサイクル、補完的なランタイム制御、およびパブリックサービスを分離する、カスタムサービスアカウントを使用する、レイヤー7アプリケーションロードバランサーアーキテクチャを実装するといった防御の深層化策を含む、並行したアプローチの実装を推奨しています。さらに、組織は、Cloud ArmorのようなWebアプリケーションファイアウォールを使用して、悪意のあるトラフィックをフィルタリングし、一般的なローカルファイルインクルージョン攻撃をブロックする必要があります。これらの推奨事項に従うことで、組織は効果的にサーバーレス環境を強化し、攻撃を防ぐことができます。