في سباق البناء والشحن، غالبًا ما تصف عبارة “إنه يعمل فقط” كل ما يطمح المطور إلى تحقيقه. لكن بالنسبة لفرق الأمن، يمكن أن يكون ذلك علامة على أنهم بحاجة إلى إلقاء نظرة أعمق على التعليمات البرمجية. ماذا يحدث عندما تعني عبارة “مجرد العمل” أيضًا “مفتوحة على مصراعيها”؟

تعد التكوينات الخاطئة للتطبيقات السحابية – بدءًا من التعرض العام غير المقيد إلى بيانات الاعتماد الافتراضية والأذونات المفرطة – من بين الطرق الأكثر شيوعًا وفعالية للحصول على موطئ قدم للمهاجمين في البيئة. على عكس CVE الذي يحتوي على تصحيح واضح واتفاقية مستوى الخدمة الخاصة بالمورد، غالبًا ما تفشل التكوينات الخاطئة. فهي صامتة، ومنتشرة على نطاق واسع بشكل مدهش، ويتم استغلالها بشكل نشط من قبل الجهات الخبيثة.

كان هذا هو موضوع محاضرتنا في DistrictCon 2025، وسوف ترشدك هذه المدونة إلى التفاصيل.

بالنسبة لفرق الأمان، تعد الثغرات الأمنية كمية معروفة: حيث يتم الكشف عن أحد التهديدات الخطيرة، ويتم تشغيل أدوات فحص الثغرات الأمنية، وتبدأ عملية التصحيح. وفي المقابل، يمكن أن يكون التعامل مع التكوينات الخاطئة أكثر تعقيدًا:

  • لا يوجد تصحيح عالمي: لا يستطيع البائع إصلاح إعدادات الأمان الداخلي لديك. ما هو آمن في بيئة التطوير قد يكون خطيرًا على الإنترنت العام.

  • خطأ بشري في السرعة السحابية: يتم اعتماد التقنيات الجديدة بسرعة مذهلة، وخاصة الحلول مفتوحة المصدر. من الشائع نسخ ولصق أمر Docker أو وحدة Terraform من الوثائق أو مشروع نموذجي للبدء، وغالبًا ما يتم تخطي خطوة “التعزيز للإنتاج”. تبدأ المشاكل عندما تنسى المؤسسات التعويض عن تلك القرارات المبكرة بمجرد أن تصبح جاهزة للشحن.

  • النتيجة النهائية المتطابقة: لا يهتم المهاجمون إذا كان بإمكانهم الوصول الأولي عن طريق استغلال يوم الصفر أو باستخدام مجموعة كلمة مرور المستخدم الخاصة بالمسؤول/المشرف. والنتيجة هي نفسها: تنفيذ التعليمات البرمجية عن بعد (RCE)، أو استخراج البيانات، أو استخدام أداة تشفير تستهلك حاسوبك.

نرى أربع فئات من هذه التكوينات الخاطئة يتم إساءة استخدامها في أغلب الأحيان:

  1. الوصول غير المقيد: يتم ترك الخدمات ونقاط النهاية التي لم يكن من المفترض أن تتعرض للإنترنت العام مفتوحة، وغالبًا ما تكون بدون مصادقة أو ضوابط للشبكة.

  2. بيانات الاعتماد الافتراضية/الضعيفة: تُترك الأنظمة بكلمات مرور بسيطة أو يمكن التنبؤ بها، ويستمر شبح “المسؤول/المشرف” – والذي تم تضخيمه الآن من خلال البرامج التعليمية التي تم إنشاؤها بواسطة الذكاء الاصطناعي وأدلة البدء السريع التي تروج للأمثلة غير الآمنة

  3. الأذونات الزائدة: يتم منح المستخدمين المجهولين أو ذوي الامتيازات المنخفضة القدرة على تنفيذ إجراءات إدارية عالية التأثير.

  4. قواعد البيانات المكشوفة: يتم نشر قواعد البيانات دون وجود ضوابط وصول أو تشفير مناسبة، وغالبًا ما يمكن الوصول إليها مباشرة عبر الإنترنت، مما يسمح للمهاجمين باستخراج البيانات الحساسة أو تعديلها أو حذفها بأقل جهد.

يوضح الرسم البياني أدناه مدى انتشار هذه التكوينات الخاطئة بناءً على بياناتنا:

لماذا تحدث التكوينات الخاطئة

نحن نعتقد أن التكوينات الخاطئة غالبًا ما تنشأ من وتيرة وثقافة تطوير السحابة الحديثة. تتعرض الفرق لضغوط لاعتماد تقنيات جديدة بسرعة، وتجعل السحابة هذا الأمر سهلاً بشكل خاص من خلال عمليات النشر بنقرة واحدة وخدمات جديدة لا نهاية لها يمكنك تجربتها. لكن الأشخاص الذين يديرون هذه الموارد ليسوا دائمًا خبراء أمنيين، أو قد لا يكون لديهم الأمان في الاعتبار أثناء الاختبار، حيث تكون عمليات التحقق الأمني ​​في بعض الأحيان بمثابة فكرة لاحقة أو شيء يجب التعامل معه في تاريخ لاحق. عند إضافة تعقيد البيئات الديناميكية واسعة النطاق – حيث تتغير التكوينات بسرعة وتتداخل عبر الخدمات – فإن فرص الخطأ البشري تنمو بشكل كبير.

لتوضيح التأثير الواقعي لهذه المخاطر، إليك ثلاث حالات لاحظناها في الواقع والتي توضح كيف يمكن أن تتصاعد عيوب الإعداد البسيطة إلى اختراق كامل للجهاز أو تسرب بيانات حساسة.

دراسة الحالة 1: شبكة السيلينيوم – أتمتة المتصفح كباب خلفي

  • خلفية: تعد Selenium Grid أداة شائعة لتوجيه اختبارات المتصفح الآلية عبر بيئات مختلفة. من السهل للغاية تدويرها، غالبًا باستخدام أمر Docker واحد. وفقًا لبياناتنا، تحتوي حوالي 1 من كل 4 بيئات سحابية على مثيل واحد على الأقل من شبكة السيلينيوم.

  • التكوين الخاطئ: تنص الوثائق الرسمية بوضوح على أن جريد “يجب حمايته من الوصول الخارجي”. ومع ذلك، من السهل تفويت هذا التحذير، ومن الواضح أن هناك حالات لا حصر لها تُركت مكشوفة للإنترنت العام.

  • مسار الإساءة: يمكن توجيه شبكة السيلينيوم المكشوفة لتشغيل أي شيء، وليس مجرد متصفح. يستخدم المهاجمون --binary-location علامة للإشارة إلى مترجم بايثون وتمريرها -c لتنفيذ الأوامر التعسفية. والنتيجة هي RCE فوري على العقدة. لقد قمنا بتتبع جهة تهديد أساءت استخدام هذه التقنية لأكثر من عام لتشغيل عمال تعدين العملات المشفرة، دون أن يلاحظها أحد تمامًا. ويمكن استخدام نفس موطئ القدم بنفس السهولة لسرقة بيانات الاعتماد أو سرقة الملكية الفكرية. لمزيد من التفاصيل الفنية، راجع مدونتنا التي تصف الحملة.

دراسة الحالة 2: مشغل التمهيد الزنبركي – SSRF وتفريغ الكومة كخدمة

  • خلفية: Spring Boot هو إطار عمل Java شائع يحتوي على وحدة “Actuator” التي تكشف عن نقاط النهاية التشغيلية مثل الفحوصات والمقاييس الصحية. وفقًا لبياناتنا، فإن أكثر من نصف البيئات السحابية تحتوي على مثيل Spring Boot Actuator واحد على الأقل.

  • التكوين الخاطئ: غالبًا ما تُترك نقاط نهاية المشغل الرئيسي التي يمكنها تسريب بيانات حساسة أو تمكين تزوير الطلب من جانب الخادم (SSRF) مفتوحة دون مصادقة. ومن بين الحالات المكشوفة علنًا التي نراها، تم تكوين ربعها تقريبًا بشكل خاطئ.

  • مسار الإساءة (الجزء الأول): ال /heapdump تقوم نقطة النهاية بتفريغ الذاكرة الكاملة لتطبيق Java. لقد اكتشفنا بشكل مسؤول مفاتيح AWS، وبيانات اعتماد قاعدة البيانات، والرموز المميزة لواجهة برمجة التطبيقات، وطلبات HTTP الكاملة للمستخدم مع ملفات تعريف الارتباط للجلسة داخل عمليات التفريغ هذه.

  • مسار الإساءة (الجزء الثاني): عند تمكين بوابة Spring Cloud، سيتم تشغيل /actuator/gateway تسمح نقطة النهاية بإنشاء طرق جديدة. وبدون ضوابط أمنية مناسبة، يمكن للمهاجمين تسجيل مسارات عشوائية تعمل على توجيه حركة المرور إلى الخدمات الداخلية. يؤدي هذا بشكل فعال إلى تحويل التطبيق إلى وكيل لتزوير الطلب من جانب الخادم (SSRF)، مما يتيح الوصول إلى الموارد الداخلية الحساسة مثل قواعد البيانات أو خدمة البيانات الوصفية السحابية (IMDS)، والتي يمكن بعد ذلك إساءة استخدامها لسرقة بيانات الاعتماد السحابية.

دراسة الحالة 3: PostgreSQL – انسخ طريقك إلى تنفيذ التعليمات البرمجية

  • خلفية: PostgreSQL هو نظام قاعدة بيانات علائقية معروف بمرونته، مما يسمح للمستخدمين بتحديد أنواع البيانات والوظائف والمشغلين والامتدادات المخصصة، مع دعم ميزات SQL المتقدمة والاستعلامات المعقدة. وفقًا لبياناتنا، تحتوي ثلاث من كل أربع بيئات سحابية على مثيل Postgres مستضاف ذاتيًا واحدًا على الأقل.

  • التكوين الخاطئ: مزيج من عاملين: بيانات اعتماد ضعيفة يسهل تخمينها، وميزة مدمجة قوية.

  • مسار الإساءة: يحتوي PostgreSQL على ميزة، COPY FROM PROGRAM، التي تسمح لاستعلام قاعدة البيانات بتنفيذ أمر عشوائي على المضيف الأساسي. إنه مخصص لاستيراد/تصدير البيانات، ولكن عند دمجه مع كلمة مرور ضعيفة، يكون بمثابة هدية للمهاجمين. هذه الطريقة مشهورة ومعروفة جدًا، حتى أنها تم تنفيذها وتوثيقها في Metasploit (برنامج الاختراق الشهير):

تقوم الجهات الفاعلة في مجال التهديد، مثل شبكة DreamBus الروبوتية، بفحص الإنترنت بشكل نشط بحثًا عن خوادم PostgreSQL ذات بيانات الاعتماد المشتركة (postgres/password، إلخ.). بمجرد دخولهم، يستخدمون COPY FROM PROGRAM لتشغيل برامج ضارة، عادةً ما تكون أداة تعدين تشفير، ثم استخدام المضيف المخترق للبحث عن المزيد من الضحايا.

غالبًا لا تترك عمليات التعرض هذه سجلات واضحة. إذا لم تكن تبحث بشكل استباقي عما هو مكشوف في محيطك، فقد لا تعرف أبدًا كيف تمكن المهاجم من الدخول. وإليك كيفية البدء:

  1. الحصول على الرؤية الكاملة – لا يمكنك حماية ما لا تعرف أنك تملكه. احتفظ بمخزون متجدد دائمًا للخدمات والتقنيات والأصول المنشورة لديك. هذا هو المكان الذي يكون فيه النظام الأساسي الشامل الذي يقوم بتخطيط سطح الهجوم الخارجي والأصول الداخلية بشكل مستمر أمرًا ضروريًا. أنت بحاجة إلى معرفة ما هو قيد التشغيل، وما هو إصداره، والأهم من ذلك، ما الذي يتم عرضه على الإنترنت.

  2. قم بمسح محيطك بشكل استباقي – قم بفحص عناوين IP والمجالات العامة بشكل منتظم بحثًا عن النوع الدقيق من التكوينات الخاطئة التي يبحث عنها المهاجمون.

  3. تحويل الأمن إلى اليسار – قم بتنفيذ عمليات التحقق من التكوين الخاطئ مباشرة في مسار CI/CD الخاص بك. استخدم أدوات السياسة كرمز لحظر الأنماط الخطرة برمجيًا قبل أن تصل إلى مرحلة الإنتاج.

  4. تثقيف وتمكين فرقك – يجب أن يفهم المطورون ومهندسو DevOps سبب أهمية وجود حاشية سفلية في الوثائق تقول “لا تكشف هذا”. قم بتزويدهم بقوالب آمنة افتراضيًا ومخططات Helm ومعايير داخلية لجعل المسار الآمن هو المسار السهل.

وقاية:

يحدد Wiz Dynamic Scanner الحالات المكشوفة للعامة ويكتشف التقنيات المكشوفة. فهو يتحقق باستمرار من التكوينات الخاطئة الشائعة التي قد تؤدي إلى مشكلات أمنية خطيرة مثل تنفيذ التعليمات البرمجية عن بعد (RCE)، والوصول غير المصرح به، والكشف عن المعلومات الحساسة.

كشف:

يوفر Wiz إمكانات اكتشاف شاملة عبر بيئات وقت الإنشاء ووقت التشغيل للمساعدة في تخفيف المخاطر الموضحة في هذه المدونة.

ملكنا ماسح عبء العمل بدون وكيل يحدد تلقائيًا جميع التقنيات المذكورة، ويحدد الحالات التي يحتمل أن تكون معرضة للخطر قبل أن يتم استغلالها. الاستفادة الكشف عن البرامج الضارة على أساس النمط، يمكن لـ Wiz أيضًا الكشف عن أعباء العمل المعرضة للخطر حتى تلك المستهدفة من قبل جهات التهديد المتكيفة والمتخفية مثل دريم باص.

في وقت التشغيل، الحذق وقت التشغيل الاستشعار أجهزة مراقبة للأحداث والسلوكيات المشبوهة المرتبطة بهذه التهديدات وما بعدها، لتنبيهك أثناء تحرك الخصوم عبر سلسلة القتل الهجومية. على سبيل المثال، يمكن لمستشعر وقت التشغيل اكتشاف الصدفة العكسية بدأ كجزء من استغلال شبكة السيلينيوم كما هو موضح أعلاه.

احصل على عرض Wiz

شاركها.
اترك تعليقاً