
Workshop prático de segurança de pipelines CI/CD com laboratório Terraform, exploração de AWS, escape de Kubernetes e exercícios de backdooring de artefatos para treinamento de segurança ofensiva.
Os pipelines de CI/CD estão cada vez mais a tornar-se parte da infraestrutura standard dentro das equipas de desenvolvimento. Com o crescimento de novas abordagens como Infrastructure as Code, o nível de sensibilidade desses pipelines está a aumentar rapidamente. Em caso de comprometimento, já não são apenas as aplicações que estão em risco, mas os próprios sistemas subjacentes e, muitas vezes, todo o sistema de informação.
Achamos que estas infraestruturas, embora não sejam atualmente alvo de atacantes, se tornarão um ponto de foco principal para os atacantes nos próximos anos. Tanto pelas credenciais manipuladas pelos pipelines como pela habitual falta de monitorização nesses ambientes.
Durante o Hacking Summer Camp 2022, explicámos como os atacantes estão a começar a explorar estas fraquezas tanto para ataques à cadeia de abastecimento (supply chain) como para escalar privilégios no SI da vítima. Este repositório contém os materiais para os workshops da BSides Las Vegas 22 e DEFCON 30. Permitirá aos estudantes explorar estes ataques num laboratório à escala real.
Apresentado em
Bem-vindo à empresa DataLeek. Depois de várias décadas de desenvolvimento em ciclo V, decidimos agora adotar a metodologia "ágil". Para tal, as nossas equipas de TI configuraram um pipeline de CI/CD que depende das ferramentas mais avançadas e de última geração disponíveis no mercado. No entanto, por algumas razões, o nosso CISO parece duvidar do nível de segurança desta nova infraestrutura e insiste em realizar um pentest à mesma.
A sua missão, caso decida aceitá-la, é avaliar o nível de segurança deste pipeline de CI/CD e oferecer soluções para corrigir os problemas identificados.
Neste workshop totalmente prático, vamos guiá-lo através de múltiplas vulnerabilidades que testemunhamos durante numerosos testes de penetração. Vai aprender a:
Os exercícios práticos serão realizados no nosso ambiente de laboratório com uma grande variedade de ferramentas. Para cada ataque, vamos também focar-nos na prevenção, técnicas de mitigação e formas potenciais de detetar explorações.
São necessárias 3 contas AWS para implementar o laboratório:
Passo 1. Clone o repositório
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop
Passo 2. Defina os segredos AWS no seu ficheiro de credenciais
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
Passo 3. A partir da pasta 0_Terraform-init, execute:
terraform init
terraform apply --auto-approve
Passo 4. Siga as instruções em 1_Labs
Este workshop foi originalmente criado por Rémi ESCOURROU, Gauthier SEBAUX e Xavier GERONDEAU como parte do nosso trabalho na @Wavestone na equipa de Segurança Ofensiva.
Um enorme agradecimento ao nosso amigo e mestre AWS, Arnaud PETITCOL, pela sua ajuda e conselhos.
Este projeto está licenciado sob a Licença MIT - consulte o ficheiro LICENSE.md para mais detalhes.