
Практический воркшоп по безопасности CI/CD-конвейеров с лабораторией на Terraform, упражнениями по эксплуатации AWS, побегу из Kubernetes и внедрению бэкдоров в артефакты для обучения наступательной безопасности.
Конвейеры CI/CD всё чаще становятся неотъемлемой частью стандартной инфраструктуры внутри команд разработчиков, а с ростом популярности таких подходов, как Infrastructure as Code, уровень чувствительности таких конвейеров быстро растёт. В случае компрометации под угрозой оказываются не только приложения, но и сами базовые системы, а зачастую и вся информационная система.
Мы считаем, что такая инфраструктура, хотя пока и не является основной целью атакующих, в ближайшие годы станет для них главной точкой прицела. И из-за учётных данных, которые обрабатываются конвейерами, и из-за обычного отсутствия мониторинга в таких средах.
Во время Hacking Summer Camp 2022 мы рассказали, как атакующие начинают использовать эти уязвимости как для атак на цепочки поставок, так и для повышения своих привилегий в информационной системе жертвы. Этот репозиторий содержит материалы для воркшопов BSides Las Vegas 22 и DEFCON 30. Он позволит студентам отработать эти атаки на полноценной лабораторной среде.
Представлено на
Добро пожаловать в компанию DataLeek: после нескольких десятилетий V-образной модели разработки мы решили перейти на «гибкую» методологию. Для этого наши IT-команды развернули конвейер CI/CD, основанный на самых передовых и современных инструментах, доступных на рынке. Однако по некоторым причинам наш CISO, похоже, сомневается в уровне безопасности этой новой инфраструктуры и настаивает на проведении пентеста.
Ваша миссия, если вы решите её принять, — оценить уровень безопасности этого конвейера CI/CD и предложить решения для устранения выявленных проблем.
На этом полностью практическом воркшопе мы проведём вас через множественные уязвимости, свидетелями которых мы были во время многочисленных пентестов. Вы узнаете, как:
Практические упражнения будут выполняться в нашей лабораторной среде с использованием самых разных инструментов. Для каждой атаки мы также сосредоточимся на предотвращении, методах смягчения последствий и возможных способах обнаружения эксплуатации.
Для развёртывания лаборатории необходимы 3 учётные записи AWS:
Шаг 1. Клонируйте репозиторий
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop
Шаг 2. Укажите секреты AWS в вашем файле учётных данных
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
Шаг 3. Из папки 0_Terraform-init выполните:
terraform init
terraform apply --auto-approve
Шаг 4. Следуйте инструкциям в 1_Labs
Этот воркшоп был изначально создан Реми ЭСКУРРУ, Готье СЕБО и Ксавье ЖЕРОНДО в рамках нашей работы в @Wavestone в команде Offensive Security.
Огромное спасибо нашему другу и мастеру AWS, Арно ПЕТИКОЛЮ, за его помощь и советы.
Этот проект лицензирован по лицензии MIT — подробности см. в файле LICENSE.md.