暴露云函数的风险及其加固方法 笔记

暴露云函数的风险及其加固方法

Mandiant 的安全评估发现,存在缺乏身份验证的公开暴露无服务器应用,这通常是由于特定的业务需求所致。无服务器部署通常运行自定义开发的代码,其中集成了第三方包,使其成为各类应用层攻击的目标。成功利用这些漏洞可使攻击者获得底层容器实例的完全控制权,进而作为全面入侵受害者云环境的立足点。无服务器应用,也称为函数即服务(Function-as-a-Service),允许在灵活、解耦且事件驱动的云架构中,以微服务形式部署独立的代码块。生成式 AI 采用的快速扩张正推动无服务器架构的使用增加,使得保障无服务器环境成为企业安全团队面临的紧迫挑战。公开暴露的无服务器工作负载可成为威胁行为者的初始访问点,他们可利用代码、导入的包或底层运行时环境中的漏洞。攻击者可提取直接存储于应用代码中的秘密,审查应用逻辑和敏感数据,并从元数据服务器中窃取服务账户的凭证令牌。为加固无服务器环境,Mandiant 建议采取并行方法,包括实施安全的软件开发生命周期、部署补偿性运行时控制,以及采取纵深防御措施,例如隔离公共服务、使用自定义服务账户,并实施第 7 层应用负载均衡器架构。此外,组织应使用 Web 应用防火墙(如 Cloud Armor)来过滤恶意流量并阻止常见的本地文件包含攻击。遵循这些建议,组织可有效加固其无服务器环境并防止攻击。