Sızan Örnek Kimliği
Altay Kargo'nun AWS hesabında bulut nöbetindesin. 24 Eylül sabahı GuardDuty yüksek önemde bir bulgu üretti. Bir EC2 örneğine özel verilen geçici kimlik, AWS dışındaki bir adresten kullanılmış. Bu bulgu türü, örneğin anahtarlarının bir yoldan dışarı çıktığını söyler.
Ekip sana beş belge bıraktı: GuardDuty bulgusu, CloudTrail olayları, örnek ve rol eşleşmesi, etiket önizleme uygulamasının erişim kaydı ve müdahale notu. Belgeler bir zincir kurar. Bulgudaki anahtar CloudTrail'de bir rol oturumuna, oturum adı bir örneğe, örnek de bir uygulama açığına bağlanır.
Modüldeki zinciri tersten izle. Üstveri servisi rolün anahtarlarını bağlantı yerel adresten dağıtır. IMDSv1 açıksa sunucu tarafı istek sahteciliği (SSRF) bu anahtarları okuyabilir. Önce sızıntının kaynağını kanıtla, sonra dışarıdan hangi çağrıların yapıldığını çıkar. En sonda anahtarı hemen geçersiz kılan ve yolu kapatan müdahaleyi seç.
Hiçbir hesaba bağlanman ya da komut çalıştırman gerekmiyor. Görevin belgeleri okuyup doğru örneği, doğru saati ve doğru değeri çıkarmak.