
オフェンシブセキュリティトレーニング向けのハンズオンCI/CDパイプラインセキュリティワークショップ。Terraformラボ、AWSエクスプロイテーション、Kubernetesエスケープ、アーティファクトバックドアリングの演習を含む。
CI/CDパイプラインは、Infrastructure as Code などの新しいアプローチの台頭に伴い、開発チーム内の標準的なインフラストラクチャの一部としてますます一般的になってきており、そのようなパイプラインの重要度は急速に高まっています。万一侵害された場合、リスクにさらされるのはアプリケーションだけではなく、基盤となるシステム自体、そしてしばしば情報システム全体にも及びます。
私たちは、こうしたインフラストラクチャは、現時点では攻撃者の標的になっていないものの、今後数年間で攻撃者の主要な焦点になるだろうと考えています。その理由は、パイプラインが扱う認証情報と、それらの環境に対する監視が通常欠如していることの両方にあります。
2022年のHacking Summer Campでは、攻撃者がサプライチェーン攻撃や、被害者の情報システム(IS)内での権限昇格にこれらの脆弱性を悪用し始めていることを説明しました。このリポジトリには、BSides Las Vegas 22 と DEFCON 30 のワークショップの教材が含まれています。これにより、受講者は本格的なラボ環境でこれらの攻撃を試すことができます。
発表
DataLeek 社へようこそ。数十年にわたるV字型開発の後、私たちは「アジャイル」手法を採用することを決定しました。そのために、ITチームは市場で入手可能な最先端かつ最新のツールに依存したCI/CDパイプラインを構築しました。しかし、何らかの理由で、CISOはこの真新しいインフラストラクチャのセキュリティレベルを疑っており、それに対するペネトレーションテストを実施するよう主張しています。
あなたのミッション(もし受け入れるならば)は、このCI/CDパイプラインのセキュリティレベルを評価し、特定された問題を修正するための解決策を提供することです。
この完全ハンズオンのワークショップでは、数多くのペネトレーションテストで私たちが目撃した複数の脆弱性について解説します。以下の方法を学ぶことができます:
ハンズオン演習は、多種多様なツールを使用して当社のラボ環境で実施されます。各攻撃について、予防、緩和技術、および悪用を検出する潜在的な方法にも焦点を当てます。
ラボをデプロイするには、3つのAWSアカウントが必要です:
ステップ 1. リポジトリをクローンする
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop
ステップ 2. 認証情報ファイルにAWSシークレットを設定する
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
ステップ 3. 0_Terraform-init フォルダから次を実行します:
terraform init
terraform apply --auto-approve
ステップ 4. 1_Labs の指示に従います
このワークショップは、@Wavestone の Offensive Security Team での活動の一環として、Rémi ESCOURROU、Gauthier SEBAUX、Xavier GERONDEAU によって最初に作成されました。
私たちの友人でありAWSマスターである Arnaud PETITCOL 氏の支援と助言に心から感謝します。
このプロジェクトはMITライセンスの下でライセンスされています - 詳細は LICENSE.md ファイルを参照してください。