
Praktischer CI/CD-Pipeline-Sicherheitsworkshop mit Terraform-Lab, AWS-Exploitation, Kubernetes-Escape und Artifact-Backdooring-Übungen für das Offensive-Security-Training.
CI/CD-Pipelines werden zunehmend Teil der Standardinfrastruktur in Entwicklungsteams. Mit dem Aufkommen neuer Ansätze wie Infrastructure as Code steigt die Sensibilität solcher Pipelines schnell. Im Falle einer Kompromittierung sind nicht mehr nur die Anwendungen gefährdet, sondern auch die zugrunde liegenden Systeme selbst und nicht selten das gesamte Informationssystem.
Wir glauben, dass diese Infrastrukturen, auch wenn sie derzeit von Angreifern nicht gezielt angegriffen werden, in den kommenden Jahren zu einem primären Ziel für Angreifer werden. Einerseits wegen der Zugangsdaten, die von den Pipelines verarbeitet werden, andererseits wegen des üblichen Mangels an Monitoring in diesen Umgebungen.
Während des Hacking Summer Camp 2022 haben wir erklärt, wie Angreifer beginnen, diese Schwachstellen sowohl für Supply-Chain-Angriffe als auch zur Ausweitung ihrer Privilegien im Informationssystem des Opfers auszunutzen. Dieses Repository enthält die Materialien für die Workshops auf der BSides Las Vegas 22 und der DEFCON 30. Es ermöglicht den Teilnehmern, diese Angriffe in einem vollumfänglichen Labor nachzuvollziehen.
Präsentiert auf
Willkommen bei der Firma DataLeek. Nach mehreren Jahrzehnten V-Modell-Entwicklung haben wir uns nun entschieden, die „agile“ Methodik zu übernehmen. Dazu haben unsere IT-Teams eine CI/CD-Pipeline aufgebaut, die auf den fortschrittlichsten und modernsten Tools des Marktes basiert. Aus bestimmten Gründen scheint unser CISO jedoch an der Sicherheit dieser brandneuen Infrastruktur zu zweifeln und besteht darauf, einen Pentest durchzuführen.
Ihre Mission, falls Sie sich entscheiden, sie anzunehmen, ist es, das Sicherheitsniveau dieser CI/CD-Pipeline zu bewerten und Lösungen zur Behebung der identifizierten Probleme anzubieten.
In diesem vollständig praxisorientierten Workshop führen wir Sie durch mehrere Schwachstellen, die wir bei zahlreichen Penetrationstests beobachtet haben. Sie lernen, wie man:
Die praktischen Übungen werden in unserer Laborumgebung mit einer Vielzahl von Tools durchgeführt. Für jeden Angriff werden wir uns auch auf Prävention, Schadensbegrenzung (Mitigation) und mögliche Erkennungsmethoden für Ausnutzungen konzentrieren.
Für die Bereitstellung des Labs werden 3 AWS-Konten benötigt:
Schritt 1. Klonen Sie das Repository
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop
Schritt 2. Hinterlegen Sie die AWS-Secrets in Ihrer Credentials-Datei
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
Schritt 3. Führen Sie im Ordner 0_Terraform-init Folgendes aus:
terraform init
terraform apply --auto-approve
Schritt 4. Befolgen Sie die Anweisungen in 1_Labs
Dieser Workshop wurde ursprünglich von Rémi ESCOURROU, Gauthier SEBAUX und Xavier GERONDEAU im Rahmen unserer Arbeit bei @Wavestone im Offensive Security Team erstellt.
Ein großes Dankeschön an unseren Freund und AWS-Meister Arnaud PETITCOL für seine Hilfe und Ratschläge.
Dieses Projekt ist unter der MIT-Lizenz lizenziert - siehe LICENSE.md für weitere Details.