
AWSGoat : Uma Infraestrutura AWS Incrivelmente Vulnerável

Comprometer a infraestrutura de nuvem de uma organização é como sentar em uma mina de ouro para atacantes. E, às vezes, uma simples configuração incorreta ou uma vulnerabilidade em aplicações web é tudo o que um atacante precisa para comprometer toda a infraestrutura. Como a nuvem é relativamente nova, muitos desenvolvedores não estão totalmente cientes do cenário de ameaças e acabam implantando uma infraestrutura de nuvem vulnerável.
AWSGoat é uma infraestrutura vulnerável por design na AWS que apresenta os riscos de segurança mais recentes do OWASP Top 10 para aplicações web (2021) e outras configurações incorretas baseadas em serviços como IAM, S3, API Gateway, Lambda, EC2 e ECS. AWSGoat simula uma infraestrutura do mundo real, mas com vulnerabilidades adicionadas. Ele apresenta múltiplos caminhos de escalonamento e é focado em uma abordagem de caixa-preta.
AWSGoat usa IaC (Terraform) para implantar a infraestrutura vulnerável na conta AWS do usuário. Isso dá ao usuário controle total sobre código, infraestrutura e ambiente. Usando AWSGoat, o usuário pode aprender/praticar:
O projeto será dividido em módulos e cada módulo será uma aplicação web separada, alimentada por diferentes pilhas de tecnologia e práticas de desenvolvimento. Ele utilizará IaC por meio de terraform e GitHub Actions para facilitar o processo de implantação.
Apresentado em
O projeto está programado para abranger todas as vulnerabilidades significativas, incluindo o OWASP TOP 10 2021 e configurações incorretas populares de nuvem. Atualmente, o projeto contém as seguintes vulnerabilidades/configurações incorretas.
Para facilitar o processo de implantação, o usuário só precisa fork este repositório, adicionar suas Credenciais de Conta AWS aos segredos do GitHub e executar a Ação Terraform Apply. Este fluxo de trabalho implantará toda a infraestrutura e fornecerá a URL da aplicação hospedada.
Aqui estão os passos a seguir:
Passo 1. Faça fork do repositório
Passo 2. Defina os Segredos da Ação do GitHub:
AWS_ACCESS_KEY
AWS_SECRET_ACCESS_KEY
Passo 3. Na aba de ações do repositório, selecione o módulo a ser implantado e execute o fluxo de trabalho Terraform Apply.
Passo 4. Encontre a URL da aplicação na seção de saída do Terraform.
A instalação manual do AWSGoat exigiria que você seguisse estes passos:
(Nota: Isso requer uma máquina Linux, com o shell /bin/bash disponível)
Passo 1. Clone o repositório
git clone https://github.com/ine-labs/AWSGoat
Passo 2. Configure as Credenciais da Conta de Usuário AWS
aws configure
Passo 3. Navegue até o diretório do respectivo módulo e use terraform para implantar o AWSGoat
cd modules/module-<Number>
terraform init
terraform apply --auto-approve
O primeiro módulo apresenta uma aplicação de blog serverless utilizando AWS Lambda, S3, API Gateway e DynamoDB. Consiste em várias vulnerabilidades de aplicações web e facilita a exploração de recursos AWS mal configurados.
Caminho de Escalonamento:
O segundo módulo apresenta uma aplicação interna de Folha de Pagamento de RH, utilizando a infraestrutura AWS ECS. Consiste em várias vulnerabilidades de aplicações web e facilita a exploração de recursos AWS mal configurados.
Caminho de Escalonamento:
Navegador Recomendado: Google Chrome
Os recursos criados com a implantação do AWSGoat não incorrerão em custos se a conta AWS estiver no período de teste gratuito. No entanto, após o esgotamento/inelegibilidade do teste gratuito, os seguintes custos serão aplicados para a região US-East:
Módulo 1: $0,0125/hora
Módulo 2: $0,0505/hora
Jeswin Mathai, Arquiteto Chefe, Plataforma de Laboratório, INE [email protected]
Nishant Sharma, Diretor, Plataforma de Laboratório, INE [email protected]
Sanjeev Mahunta, Engenheiro de Software (Nuvem), INE [email protected]
Shantanu Kale, Desenvolvedor Cloud, INE [email protected]
Govind Krishna Lal Balaji, Desenvolvedor Cloud, INE [email protected]
Litesh Ghute, Engenheiro de Software, INE [email protected]
Os manuais ofensivos estão disponíveis no diretório attack-manuals, e os manuais defensivos estão disponíveis no diretório defence-manuals.
Vídeos de Exploração do Módulo 1: https://www.youtube.com/playlist?list=PLcIpBb4raSZEMosUmY8KpxPWtjKRMSmNx
Para mais detalhes, consulte o arquivo PDF "AWSGoat.pdf". Este arquivo contém o deck de slides usado para apresentações.
Módulo 1: