
공격적 보안 교육을 위한 실습형 CI/CD 파이프라인 보안 워크숍으로, Terraform 랩, AWS 익스플로잇, Kubernetes 탈출 및 아티팩트 백도어 삽입 실습을 다룹니다.
CI/CD 파이프라인은 Infrastructure as Code와 같은 새로운 접근 방식의 부상과 함께 개발 팀 내 표준 인프라의 일부가 되어가고 있으며, 이러한 파이프라인의 민감도 수준은 빠르게 높아지고 있습니다. 침해가 발생할 경우 더 이상 애플리케이션만 위험에 노출되는 것이 아니라 기반 시스템 자체와, 종종 전체 정보 시스템이 위험에 빠집니다.
우리는 이러한 인프라가 현재는 공격자의 표적이 아니지만, 향후 수년 내에 공격자들의 주요 표적이 될 것이라고 생각합니다. 파이프라인이 처리하는 자격 증명과 이러한 환경에 대한 모니터링 부재 때문입니다.
Hacking Summer Camp 2022에서 우리는 공격자들이 공급망 공격과 피해자 정보 시스템 내 권한 상승을 위해 이러한 취약점을 악용하기 시작한 방법을 설명했습니다. 이 저장소는 BSides Las Vegas 22 및 DEFCON 30 워크숍의 자료를 포함합니다. 학생들이 전체 규모의 랩에서 이러한 공격을 실습할 수 있게 해줍니다.
발표
DataLeek 회사에 오신 것을 환영합니다. 수십 년간의 V-사이클 개발 끝에 우리는 이제 "애자일" 방법론을 채택하기로 결정했습니다. 이를 위해 IT 팀은 시장에서 구할 수 있는 가장 진보되고 최첨단인 도구에 의존하는 CI/CD 파이프라인을 구축했습니다. 그러나 어떤 이유에서인지 우리 CISO는 이 새로운 인프라의 보안 수준을 의심하며 침투 테스트를 수행할 것을 주장합니다.
당신의 임무는, 수락하기로 선택한다면, 이 CI/CD 파이프라인의 보안 수준을 평가하고 식별된 문제를 해결하기 위한 솔루션을 제시하는 것입니다.
이 완전한 실습형 워크숍에서 우리는 수많은 침투 테스트 중에 목격한 여러 취약점을 안내합니다. 다음 방법을 배우게 됩니다:
실습은 다양한 도구를 사용하여 랩 환경에서 수행됩니다. 각 공격에 대해 예방, 완화 기법 및 악용을 탐지할 수 있는 방법에도 중점을 둡니다.
랩을 배포하려면 3개의 AWS 계정이 필요합니다:
1단계. 저장소를 클론합니다
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop
2단계. 자격 증명 파일에 AWS 시크릿을 설정합니다
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
3단계. 0_Terraform-init 폴더에서 다음을 실행합니다:
terraform init
terraform apply --auto-approve
4단계. 1_Labs의 지침을 따릅니다
이 워크숍은 원래 Rémi ESCOURROU, Gauthier SEBAUX 및 Xavier GERONDEAU이(가) @Wavestone의 공격 보안 팀(Offensive Security Team)에서 수행한 작업의 일환으로 제작했습니다.
도움과 조언을 주신 우리의 친구이자 AWS 마스터인 Arnaud PETITCOL에게 큰 감사를 전합니다.
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 - 자세한 내용은 LICENSE.md 파일을 참조하세요.