Zloupotreba konfiguracijeConfiguration Abuse
Zloupotreba konfiguracije je pronalaženje i korišćenje podešavanja koja daju više pristupa nego što je bilo nameravano. Napadač proverava da li resurs odgovara bez prijave, da li podrazumevani nalog i dalje važi i koja prava platforma prikazuje njegovom identitetu.
Pojam
opis · primeri · napomeneZloupotreba konfiguracije je pronalaženje i korišćenje podešavanja koja daju više pristupa nego što je bilo nameravano. Napadač proverava da li resurs odgovara bez prijave, da li podrazumevani nalog i dalje važi i koja prava platforma prikazuje njegovom identitetu.
Opis
Najvrednija su privremena podešavanja koja su postala trajna: pravilo otvoreno za podršku, probni nalog koji nije ugašen ili dozvola proširena dok se rešavao drugi problem.
Napadač ništa ne mora da probije. Sistem prihvata zahtev kao redovnu upotrebu, pa radnja u zapisima može izgledati legitimno. Nema zakrpe koja zatvara problem jer kod radi tačno onako kako je podešen.
Primeri
- Skladište u oblaku vraća interne dokumente bez prijave.
- Podrazumevani administratorski nalog prihvata fabričku lozinku.
- Privremeno mrežno pravilo omogućava pristup servisu sa interneta.
- Servisni identitet čita tajnu koja mu nije potrebna za redovan rad.
Napomene
- Ranjivost krši zamišljeno ponašanje koda; loša konfiguracija koristi dozvoljeno ponašanje.
- Ista radnja može izgledati legitimno dok se ne proveri ko je izvodi i zašto.
Pretnje
koriste 9Pretnje koje je koriste. Klik vodi na stranicu pojma.
- Nenamerno curenje podataka (Accidental Data Leak)→
- IT u senci (Shadow IT)→
- Loša konfiguracija pristupa u oblaku (Cloud IAM misconfiguration)→
- Zaobilaženje autentifikacije (Authentication Bypass)→
- Kripto-rudar (Cryptominer)→
- Zloupotreba API interfejsa (API Abuse)→
- Izloženo skladište u oblaku (Cloud storage exposure)→
- Zloupotreba deljenih naloga (Shared Account Abuse)→
- Ubrizgavanje upita (Prompt injection)→
Odbrane
suzbija 11Kako se suzbija. Klik vodi na stranicu pojma.
- Evidencija i praćenje (Logging & Monitoring)→
- Bezbedna konfiguracija (Secure Configuration)→
- Upravljanje identitetom i pristupom (Identity & Access Management)→
- XDR→
- Segmentacija mreže (Network Segmentation)→
- Upravljanje ranjivostima (Vulnerability Management)→
- Bezbednost razvoja i operacija (DevSecOps)→
- Nadzor bezbednosne konfiguracije oblaka (CSPM)→
- Bezbednosne politike (Security Policies)→
- Regulatorna usklađenost (Regulatory Compliance)→
- Upravljanje tajnama (Secrets Management)→