
AzureGoat : 極度に脆弱なAzureインフラストラクチャ

攻撃者にとって、組織のクラウドインフラストラクチャを侵害することは、金鉱を手に入れるようなものです。そして、単純な設定ミスやWebアプリケーションの脆弱性があれば、攻撃者がインフラ全体を侵害するのに十分な場合があります。クラウドは比較的新しいため、多くの開発者は脅威の状況を完全に認識しておらず、脆弱なクラウドインフラストラクチャをデプロイしてしまいがちです。Microsoft Azureクラウドは、複数のレポートによると、クラウドインフラプロバイダーの中でAWSに次いで2番目に大きなシェアを持つベンダーになりました。セキュリティ専門家が攻撃/防御の実践を行うためのツールや脆弱性のあるアプリケーションはAWS向けに多数ありますが、Azureの場合はそうではありません。コミュニティが利用できる選択肢ははるかに少ないです。
AzureGoatは、意図的に脆弱性を持たせたAzureインフラストラクチャであり、最新のOWASP Top 10 Webアプリケーションセキュリティリスク(2021年)や、App Functions、CosmosDB、Storage Accounts、Automation、Identitiesなどのサービスに基づくその他の設定ミスを特徴としています。AzureGoatは現実のインフラを模倣していますが、脆弱性が追加されています。複数の昇格パスを備え、ブラックボックスアプローチに重点を置いています。
AzureGoatはIaC(Terraform)を使用して、ユーザーのAzureアカウントに脆弱なクラウドインフラをデプロイします。これにより、ユーザーはコード、インフラ、環境を完全に制御できます。AzureGoatを使用することで、ユーザーは以下の学習/実践が可能です。
プロジェクトはモジュールに分割されており、各モジュールは異なるテクノロジースタックと開発プラクティスを採用した独立したWebアプリケーションです。
発表先
プロジェクトは、OWASP TOP 10 2021や一般的なクラウド設定ミスを含む、すべての主要な脆弱性を網羅する予定です。 現在、プロジェクトには以下の脆弱性/設定ミスが含まれています。
デプロイプロセスを簡素化するため、ユーザーはこのリポジトリをクローンし、Azure CLIにログインして、Terraformファイルを初期化して適用するだけで済みます。このワークフローにより、インフラ全体がデプロイされ、ホストされているアプリケーションのURLが出力されます。
以下の手順に従ってください。
Step 1. リポジトリをクローンする
git clone https://github.com/ine-labs/AzureGoat
Step 2. Azure CLIにログインする
az login
指示に従ってサインインします。
Step 3. "azuregoat_app"という名前のリソースグループを作成します。
Step 4. Terraformを使用してAzureGoatをデプロイする
terraform init
terraform apply --auto-approve
最初のモジュールは、Azure App Functions、Storage Accounts、CosmosDB、Azure Automationを利用したサーバーレスブログアプリケーションです。さまざまなWebアプリケーションの脆弱性で構成され、設定ミスのあるAzureリソースの悪用を促進します。
モジュール1の昇格パスの概要

Nishant Sharma, Director, Lab Platform, INE [email protected]
Jeswin Mathai, Chief Architect, Lab Platform, INE [email protected]
Rachna Umaraniya, Cloud Developer, INE [email protected]
Sherin Stephen, Software Engineer (Cloud), INE [email protected]
Shantanu Kale, Cloud Developer, INE [email protected]
Sanjeev Mahunta, Software Engineer (Cloud), INE [email protected]
D Yashwanth Babu, Software Engineer (Cloud), INE [email protected]
攻撃用マニュアルは attack-manuals ディレクトリに、防御用マニュアルは defence-manuals ディレクトリにあります。
Module 1 Exploitation Videos: https://www.youtube.com/playlist?list=PLcIpBb4raSZGdYHKpqIu5Boc2ziga4oGY
詳細については、"AzureGoat.pdf" PDFファイルを参照してください。このファイルには、プレゼンテーションで使用されたスライドデッキが含まれています。
ブログアプリケーションのホームページ

ブログアプリケーションのログインポータル

ブログアプリケーションの登録ページ

ブログアプリケーションのログイン後ダッシュボード

ブログアプリケーションのユーザープロフィール

modules/module-<Number>/src にあります。これを利用して既存のアプリケーションコードを変更できます。このプログラムはフリーソフトウェアです。フリーソフトウェア財団によって公開されたGNU General Public License v2の条件の下で、再配布および/または変更することができます。
このプログラムは、有用であることを期待して配布されていますが、いかなる保証もありません。商品性または特定目的への適合性の暗黙の保証も含みません。詳細はGNU General Public Licenseを参照してください。
このプログラムと共にGNU General Public Licenseのコピーを受け取っているはずです。そうでない場合は、http://www.gnu.org/licenses/ を参照してください。