
Taller práctico de seguridad en pipelines de CI/CD con laboratorio de Terraform, explotación de AWS, escape de Kubernetes y ejercicios de backdooring de artefactos para formación en seguridad ofensiva.
Los pipelines de CI/CD se están convirtiendo cada vez más en parte de la infraestructura estándar dentro de los equipos de desarrollo, con el auge de nuevos enfoques como la Infraestructura como Código, el nivel de sensibilidad de dichos pipelines está aumentando rápidamente. En caso de compromiso, ya no solo están en riesgo las aplicaciones, sino los propios sistemas subyacentes y, con bastante frecuencia, todo el sistema de información.
Creemos que estas infraestructuras, aunque no sean objetivo de los atacantes por ahora, se convertirán en un foco principal para los atacantes en los próximos años, tanto por las credenciales que manejan los pipelines como por la habitual falta de monitorización en esos entornos.
Durante el Hacking Summer Camp 2022, explicamos cómo los atacantes están empezando a explotar estas debilidades tanto para ataques a la cadena de suministro como para escalar sus privilegios dentro del SI de la víctima. Este repositorio contiene los materiales de los talleres de BSides Las Vegas 22 y DEFCON 30. Permitirá a los estudiantes explotar estos ataques en un laboratorio a escala real.
Presentado en
Bienvenido a la empresa DataLeek; después de varias décadas de desarrollo en ciclo en V, hemos decidido adoptar la metodología "ágil". Para ello, nuestros equipos de TI han configurado un pipeline de CI/CD que se basa en las herramientas más avanzadas y punteras disponibles en el mercado. Sin embargo, por alguna razón, nuestro CISO parece dudar del nivel de seguridad de esta infraestructura recién creada e insiste en realizar un pentest sobre ella.
Tu misión, si decides aceptarla, es evaluar el nivel de seguridad de este pipeline de CI/CD y ofrecer soluciones para corregir los problemas identificados.
En este taller totalmente práctico, te guiaremos a través de múltiples vulnerabilidades que hemos presenciado durante numerosas pruebas de penetración. Aprenderás a:
Los ejercicios prácticos se realizarán en nuestro entorno de laboratorio con una amplia variedad de herramientas. Para cada ataque, también nos centraremos en la prevención, las técnicas de mitigación y las posibles formas de detectar las explotaciones.
Se necesitan 3 cuentas de AWS para desplegar el laboratorio:
Paso 1. Clona el repositorio
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop
Paso 2. Establece los secretos de AWS en tu archivo de credenciales
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
Paso 3. Desde la carpeta 0_Terraform-init, ejecuta:
terraform init
terraform apply --auto-approve
Paso 4. Sigue las instrucciones de 1_Labs
Este taller fue creado originalmente por Rémi ESCOURROU, Gauthier SEBAUX y Xavier GERONDEAU como parte de nuestro trabajo en @Wavestone en el equipo de Seguridad Ofensiva.
Un enorme agradecimiento a nuestro amigo y maestro de AWS, Arnaud PETITCOL, por su ayuda y consejos.
Este proyecto está licenciado bajo la Licencia MIT; consulta el archivo LICENSE.md para más detalles.