Риск раскрытия облачных функци... Заметка

Риск раскрытия облачных функций и как их укрепить

В ходе оценки безопасности Mandiant были выявлены общедоступные бессерверные приложения, которым не хватает аутентификации, часто из-за специфических бизнес-требований. Бессерверные развертывания обычно используют пользовательский код, включающий сторонние пакеты, что делает их мишенями для широкого спектра атак на уровне приложений. Успешная эксплуатация этих уязвимостей может предоставить злоумышленнику полный контроль над базовым экземпляром контейнера, который может служить плацдармом для полного компрометации облачной среды жертвы. Бессерверные приложения, также известные как Function-as-a-Service, позволяют развертывать отдельные блоки кода в виде микросервисов в гибкой, слабосвязанной и событийно-ориентированной облачной архитектуре. Быстрое распространение генеративного ИИ стимулирует увеличение использования бессерверной архитектуры, что делает обеспечение безопасности бессерверных сред насущной проблемой для корпоративных групп безопасности. Общедоступные бессерверные рабочие нагрузки могут служить начальной точкой доступа для злоумышленников, которые могут использовать уязвимости в коде, импортированных пакетах или базовой среде выполнения. Злоумышленники могут извлекать секреты, хранящиеся непосредственно в коде приложения, просматривать логику приложения и конфиденциальные данные, а также извлекать токены доступа учетных записей служб с сервера метаданных. Для обеспечения безопасности бессерверных сред Mandiant рекомендует внедрять параллельные подходы, включая безопасный жизненный цикл разработки программного обеспечения, компенсирующие средства контроля времени выполнения и меры защиты в глубину, такие как сегментация общедоступных служб, использование пользовательских учетных записей служб и внедрение архитектуры балансировщика нагрузки приложений уровня 7. Кроме того, организации должны использовать межсетевой экран веб-приложений, такой как Cloud Armor, для фильтрации вредоносного трафика и блокировки распространенных атак локального включения файлов. Следуя этим рекомендациям, организации могут эффективно укрепить свои бессерверные среды и предотвратить атаки.