
素晴らしい無料のクラウドネイティブセキュリティ学習ラボ。CTF、セルフホスト型ワークショップ、ガイド付き脆弱性ラボ、研究ラボが含まれます。
無料のクラウドネイティブセキュリティ学習ラボのリストです。CTF、セルフホスト型ワークショップ、ガイド付き脆弱性ラボ、リサーチラボが含まれます。
| 名前 | テクノロジー | カテゴリ | 著者 | 備考 |
|---|---|---|---|---|
| The Ultimate Cloud Security Championship | AWS | 主催者ホスト型CTFチャレンジ | Wiz | 毎月開催のCTFチャレンジで、Star Wizリサーチャーが厳選した問題が出題されます。 チャレンジとリーダーボードはWizがホストします。 |
| CloudFoxable | AWS | セルフホスト型CTFチャレンジ | Seth Art | 自分専用の意図的に脆弱なAWSペネトレーションテスト演習環境を作成できます |
| Pwned Labs | AWS | 主催者ホスト型ガイド付きラボ、CTF | Ian Austin | アカウント登録が必要。商用の有料サブスクリプションあり。クラウドセキュリティ学習用の無料ホスト型ラボを提供 |
| The Big IAM Challenge | AWS | 主催者ホスト型CTFチャレンジ | Wiz | IAMの設定ミスを特定・悪用するCTFチャレンジ |
| The Cloud Hunting Games | AWS | 主催者ホスト型CTFチャレンジ | Wiz | 実在するTTPに基づいて現実世界のクラウド侵害調査を教えるために設計されたCTFランサムウェアチャレンジ |
| CloudSec Tidbits | AWS | セルフホスト型チャレンジ | Doyensec | AWSクラウドに固有の3つのWebアプリケーションセキュリティ欠陥。terraformでセルフホスト |
| AWS Well-Architected Security Workshop | AWS | セルフホスト型、ガイド付きラボ | AWS Well-Architected |
The Ultimate Cloud Security Championship: 毎月開催のCTFチャレンジで、Star Wizリサーチャーが厳選した問題が出題されます。 チャレンジとリーダーボードはWizがホストします。
CloudFoxable: 自分専用の意図的に脆弱なAWSペネトレーションテスト演習環境を作成できます。
Pwned Labs: ログインが必要。 有料サブスクリプションを提供。 クラウドセキュリティ学習用の無料ホスト型ラボもあります。
The Big IAM Challenge: IAMの設定ミスを特定・悪用するCTFチャレンジ。
The Cloud Hunting Games: 実在するTTPに基づいて現実世界のクラウド侵害調査を教えるために設計されたCTFランサムウェアチャレンジ。
CloudSec Tidbits: AWSクラウドに固有の3つのWebアプリケーションセキュリティ欠陥。terraformでセルフホスト。
AWS CIRT Workshop: 自分のAWSアカウントに構築し、AWS CIRTチームが観測した5つの一般的なインシデントレスポンスシナリオを探索します。
CloudGoat: ガイド付きウォークスルーを備えた、意図的に脆弱なAWSセキュリティラボ。
Attacking and Defending Serverless Applications: 作成者が提供するterraformとスクリプトを使って自分のAWSアカウントに構築したLambdaを攻撃・防御します。 ワークショップ形式で非常に教育的です。
IAM Vulnerable: Terraformを使用して、31の権限昇格攻撃経路を持つ意図的に脆弱なAWS IAM権限昇格演習環境を作成します。 非常に充実したドキュメントです。
flaws.cloud: レベルとヒントのあるチャレンジ形式。
flaws2.cloud: 攻撃者と防御者の両方のパスがあるチャレンジ形式。
CI/CDon't: terraformで自分のAWSアカウントにホストする脆弱なCI/CD CTFチャレンジ。 ウォークスルー付き。
AWSGoat: 攻撃・防御マニュアルが2つ付属する、意図的に脆弱な(Damn Vulnerable)AWSインフラ。
Sadcloud: ガイドなしで脆弱なAWSサービスを作成します。
DVCA: 自分のAWSアカウントにDam Vulnerable Cloud Applicationをデプロイして権限昇格を練習します。
lambhack: 自分のAWSアカウントに非常に脆弱なAWS Lambdaサーバーレスアプリケーションをデプロイします。
AWSCloudPentest: terraformを使用して自分のアカウントに脆弱なAWSシナリオをデプロイし、その悪用方法を学びます。 連携YouTube [チャンネル[(https://www.youtube.com/@punitdarji1871)もあります。
AWS Well-Architected Security Workshop: 自己デプロイ型のハンズオンラボで、AWS Well-Architected Frameworkのセキュリティの柱のベストプラクティスを使用して、アーキテクチャのセキュリティを学習、測定、改善できます。
EntraGoat: 意図的に脆弱なMicrosoft Entra IDインフラ。 管理用の優れたNodeJS Web UIを備えたPowershell Graph SDKスクリプトを使用。 解決策が文書化された6つの脆弱な攻撃経路シナリオ。
BadZure: 攻撃経路を持つ自分のAzure AD(Entra ID)ラボをセットアップするPowershell Graph SDKスクリプト。 現在のところウォークスルーやガイドはありません。
Broken Azure: 攻撃できる、意図的に脆弱なAzureインフラ。
Mandiant Azure Workshop: 自分のAzureテナントに構築する、2つのシナリオを持つ意図的に脆弱なAzureラボ。
AzureGoat: terraformで1つのモジュールを構築し、提供された攻撃・防御マニュアルに沿って進めます。
XMGoat: 自分のAzureテナントに5つのシナリオを構築し、提供された解決策ドキュメントに沿って進めます。
CONVEX: powershellを使用して自分のAzureテナントに3つのCapture the Flag環境をセットアップします。
| GCP CTF Workshop: セルフホスト型、ラボガイド。 自分のGCPアカウントにホストし、bashセットアップスクリプトでterraformを使用して構築。解決策とヒント付き。
GCP Goat (Josh Jebaraj): 自分のGCPアカウントにホストし、提供されたスクリプトで構築します。 優れたガイド付きラボワークブックがあります。
GCPGoat (ine-labs): 自分のGCPアカウントを使用し、terraformで1つのモジュールを構築します。 攻撃・防御マニュアルを提供。
Thunder CTF: 自分のGCPアカウントを使用。6レベルで、GCP上の脆弱なクラウドプロジェクトへの攻撃を練習します。
OWASP EKS Goat: 実際の設定ミス、IAMの欠陥、ポッド脱出をシミュレートし、防御のハンズオンラボも備えた意図的に脆弱なAWS EKS環境。デプロイしてハンズオンで練習できる20以上の攻撃・防御ラボが含まれます。
K8s Lan Party: 設定ミスだらけのネットワークに飛び込み、脆弱性を悪用してKubernetesクラスターの攻略を目指します。リーダーボード付き、登録が必要。
EKS Cluster Games: 環境全体にフラグチャレンジがある脆弱なEKSポッド。リーダーボード付き、登録が必要。
Bustakube: 脆弱なK8SクラスターをVMとしてダウンロードし、VMWareにインポートしてローカルで実行できます。
Kubernetes Goat: 自分のクラウドアカウント(GKE、EKS、AKS)またはK3Sに作成・ホストして攻撃します。 ガイド付きワークブック付き。
Kubecon NA 2019 CTF: 自分のGCPアカウントに作成する素晴らしいCTF。 2つの攻撃・防御シナリオとボーナスチャレンジを含むガイド付きワークブックがあります。
Kube Security Lab: Docker、Ansible、Kindを使用して14個の脆弱なKubernetesクラスターを作成する優れたローカルラボ。 構築後に攻撃し、その後破棄します。 ウォークスルー付き。
Container Security 101: 自分のAWSアカウントにホストするガイド付き脆弱性ワークショップ。 作成者がWebページ上で進められる優れたラボを提供しており、CloudFormationでVMを構築してからコンテナを作成します。
Contained.af: コンテナ脱出チャレンジ。脱出に成功したら作成者にメールを送ります。
TerraGoat: 意図的に脆弱なterraformリポジトリ。
PurpleCloud: pythonとterraformを使用して自分のAzureセキュリティラボを構築します。
SimuLand: Azure RMテンプレートを使用して自分のAzureセキュリティラボを作成します。
CNAPPgoat: Pulumiを使用して、AWS、GCP、Azureに意図的に脆弱なコンポーネントをモジュール式にプロビジョニングします。 脆弱性はモジュール式のシナリオで構成されていますが、現時点ではガイド付きウォークスルーはありません。
CI/CD Goat: 意図的に脆弱なCI/CD環境。CTF形式でCI/CDパイプラインをハッキングします。 dockerでローカルにホスト。
Github Actions Goat: 意図的に脆弱なGithub Actions CI/CD環境。自分のGithubアカウントにホストします。 脆弱性に対応する脅威シナリオの説明付き。
PaaS Cloud Goat: 自分のSFアカウントにホストされる、シミュレートされた脆弱なSalesforceアプリケーション。 デプロイされたカスタムアプリケーションをシミュレートし、学習に使えるセキュリティテストとドキュメントを提供します。
| AWS Well-Architected Frameworkのセキュリティの柱のベストプラクティスを使用して、アーキテクチャのセキュリティを学習、測定、改善するための複数のハンズオンラボ。 |
| AWS CIRT Workshop | AWS | セルフホスト型、ガイド付きラボ | AWS CIRT | CloudFormationで構築し、AWS CIRTが観測した5つの一般的なインシデントレスポンスシナリオを探索 |
| CloudGoat | AWS | セルフホスト型、ガイド付き脆弱性ラボ | 複数、Rhino Security Labs | terraformのPythonオーケストレーション |
| Attacking and Defending Serverless Applications | AWS | セルフホスト型、ガイド付き脆弱性ワークショップ | Ryan Nicholson | 作成者が提供するterraformを使用して自分のAWSアカウントに構築したLambdaを攻撃・防御する |
| IAM Vulnerable | AWS | セルフホスト型、ガイド付き脆弱性ラボ | Seth Art | 31の経路を持つIAMに焦点を当てた権限昇格演習環境。terraformを使用して自分のAWSアカウントに作成。ドキュメントが充実 |
| flaws.cloud | AWS | 主催者ホスト型、CTFチャレンジ | Scott Piper | レベルとヒントのあるチャレンジ形式 |
| flaws2.cloud | AWS | 主催者ホスト型、CTFチャレンジ | Scott Piper | 攻撃者と防御者の両方のパスがあるチャレンジ形式 |
| CI/CDon't | AWS | セルフホスト型CTFウォークスルー | Nick Frichette | terraformで自分のAWSアカウントにホストする脆弱なCI/CD CTFインフラ |
| AWSGoat | AWS | セルフホスト型、攻撃・防御マニュアル | 複数、ine-labs | 自分のAWSアカウントを使用。terraformで構築。2つのモジュールで攻撃・防御マニュアルを提供 |
| Sadcloud | AWS | セルフホスト型 | 複数、NCC Group | Terraformコード。CloudGoatのようなガイドはなし |
| DVCA | AWS | セルフホスト型デモラボ | Maxime Leblanc | 自分のAWSアカウントにDam Vulnerable Cloud Applicationをデプロイして権限昇格を練習 |
| lambhack | AWS | セルフホスト型ラボ | James Wickett | 自分のAWSアカウントに非常に脆弱なAWS Lambdaサーバーレスアプリケーションをデプロイ |
| AWSCloudPentest | AWS | セルフホスト型ラボ | Punit Darji | terraformを使用して自分のアカウントに脆弱なAWSシナリオをデプロイし、その悪用方法を学ぶ。連携YouTube チャンネル。 |
| EntraGoat | Azure | セルフホスト型ラボ | Semperis | 意図的に脆弱なMicrosoft Entra IDインフラ。 管理用の優れたNodeJS Web UIを備えたPowershell Graph SDKスクリプトを使用。 解決策が文書化された6つの脆弱な攻撃経路シナリオ。 |
| BadZure | Azure | セルフホスト型ラボ | Mauricio Velazco | 攻撃経路を持つ自分のAzure AD(Entra ID)ラボをセットアップするPowershell Graph SDKスクリプト。 現在のところウォークスルーやガイドはなし。 |
| Broken Azure | Azure | 主催者ホスト型、CTFチャレンジ | Secura | ヒントを提供。オプションでterraformを使用して自分のAzureアカウントにセルフホスト可能 |
| Mandiant Azure Workshop | Azure | セルフホスト型、ガイド付きコマンド | 複数 | 2つのシナリオを持つ意図的に脆弱なAzureラボ。terraformで構築 |
| AzureGoat | Azure | セルフホスト型、攻撃・防御マニュアル | 複数、ine-labs | 自分のAzureテナントを使用。terraformで構築。1つのモジュールで攻撃・防御マニュアルを提供 |
| XMGoat | Azure | セルフホスト型、ガイド付きラボ | 複数 | terraformで構築。5つのシナリオ。解決策ドキュメント付き |
| CONVEX | Azure | セルフホスト型、CTF | 複数 | powershellを使用して自分のAzureテナントに3つのCapture the Flag環境をセットアップ |
| GCP CTF Workshop | GCP | セルフホスト型、ラボガイド | Marion Säckel, Marcus Hallberg | 自分のGCPアカウントにホストし、bashセットアップスクリプトでterraformを使用して構築。解決策とヒント付き |
| GCP Goat (Josh Jebaraj) | GCP | セルフホスト型、mdbookラボガイド | Josh Jebaraj | 自分のGCPアカウントにホストし、提供されたスクリプトで構築。優れたガイド付きラボワークブック |
| GCPGoat (ine-labs) | GCP | セルフホスト型、攻撃・防御マニュアル | 複数、ine-labs | 自分のGCPアカウントを使用。terraformで構築。1つのモジュールで攻撃・防御マニュアルを提供 |
| Thunder CTF | GCP | セルフホスト型、CTF | 複数 | 自分のGCPアカウントを使用。6レベルで、GCP上の脆弱なクラウドプロジェクトへの攻撃を練習 |
| OWASP EKS Goat | Kubernetes/EKS | 自分のAWS EKSクラスターにデプロイ | Anjali Shukla/Divyanshu Shukla | 実際の設定ミス、IAMの欠陥、ポッド脱出経路をシミュレートし、AWSネイティブな防御も備えた意図的に脆弱なAWS EKS環境。デプロイしてハンズオンで練習できる20以上の攻撃・防御ラボが含まれます。 |
| K8s Lan Party | Kubernetes | 主催者ホスト型、CTFチャレンジ | Wiz | 設定ミスだらけのネットワークに飛び込み、脆弱性を悪用してKubernetesクラスターの攻略を目指す |
| EKS Cluster Games | Kubernetes | 主催者ホスト型、CTFチャレンジ | Wiz | 環境全体にフラグチャレンジがある脆弱なEKSポッド。リーダーボード付き、登録が必要 |
| Bustakube | Kubernetes | セルフホスト型、VMのインポート | Jay Beale | 脆弱なK8Sクラスター。VMをダウンロードしてクラスターを構築し、VMWareにインポートして実行 |
| Kubernetes Goat | Kubernetes | セルフホスト型、マルチクラウド、K3S | Madhu Akula | 自分のクラウドアカウント(GKE、EKS、AKS)またはK3Sに作成・ホストして攻撃。ガイド付きワークブックあり |
| Kubecon NA 2019 CTF | Kubernetes | GKEでセルフホスト | 複数 | GCPアカウントを作成。2つの攻撃・防御シナリオとボーナスチャレンジを含むガイド付きワークブックあり |
| Kube Security Lab | Kubernetes | ローカル、docker内のkubernetes | Rory McCune | Docker、Ansible、Kindを使用して14個の脆弱なKubernetesクラスターを作成する優れたローカルラボ。 構築後に攻撃し、その後破棄。 ウォークスルー付き。 |
| Container Security 101 | Container | セルフホスト型、ガイド付きワークショップ | Jon Zeolla | ガイド付き脆弱性ワークショップ。自分のAWSアカウントにホスト。CloudFormation提供 |
| Contained.af | Container | セルフホスト型チャレンジ | Jessie Frazelle | コンテナ脱出チャレンジ。脱出に成功したら作成者にメールを送る |
| TerraGoat | Terraform | セルフホスト型マルチクラウド(AWS、Azure、GCP) | 複数、Bridgecrew | 意図的に脆弱なterraformリポジトリ |
| PurpleCloud | Azure | リサーチラボ | Jason Ostrom | pythonとterraformを使用して自分のAzureセキュリティラボを構築 |
| SimuLand | Azure | リサーチラボ | Roberto Rodriguez | Azure RMテンプレートを使用して自分のAzureセキュリティラボを作成 |
| CNAPPgoat | AWS, Azure, GCP | リサーチラボ | Ermetic Research | Pulumiを使用して、AWS、GCP、Azureに意図的に脆弱なコンポーネントをモジュール式にプロビジョニング |
| CI/CD Goat | CI/CD | CTF、ローカルdocker | Palo Alto | 意図的に脆弱なCI/CD環境。CTF形式でCI/CDパイプラインをハッキング。 dockerでローカルにホスト。 |
| Github Actions Goat | CI/CD | セルフホスト型Github | StepSecurity | 意図的に脆弱なGithub Actions CI/CD環境。自分のGithubアカウントにホスト。 脆弱性に対応する脅威シナリオの説明付き。 |
| PaaS Cloud Goat | PaaS | 自分のSalesforceアカウントにデプロイ | Coalfire Research | 自分のSFアカウントにホストされる、シミュレートされた脆弱なSalesforceアプリケーション。 デプロイされたカスタムアプリケーションをシミュレートし、学習に使えるセキュリティテストとドキュメントを提供。 |