يمكن للعملاء الذين يستخدمون الأجهزة الافتراضية في السحابة تمكين ميزات أكثر تقدمًا بكثير من تلك الموجودة في البيئات المحلية، مثل جمع السجلات وتطبيق التحديثات التلقائية وتكوينات المزامنة والمزيد. ومع ذلك، لا يدرك معظم العملاء بالضرورة أن تمكين هذه الميزات يمكن أن يؤدي غالبًا إلى التثبيت الصامت للوكيل.
يقوم موفرو الخدمات السحابية بتثبيت البرامج الاحتكارية على الأجهزة الافتراضية للعملاء عادةً دون وعي العميل أو موافقته الصريحة. يمكن لبرنامج الوسيط السحابي هذا، الذي يربط بين الأجهزة الافتراضية للعملاء والخدمات المُدارة لمقدمي الخدمات السحابية، تقديم سطح هجوم محتمل جديد دون علم عملاء السحابة بسبب الطريقة الضمنية التي تم تثبيته بها. علاوة على ذلك، عندما يتم اكتشاف ثغرة أمنية جديدة في البرامج الوسيطة السحابية، ويكون هناك عدم يقين بشأن الجهة المسؤولة عن تحديثها، يصبح العملاء عرضة لثغرات أمنية حرجة.
OMIGOD – اكتشاف ثغرات أمنية في البرامج الوسيطة السحابية يرفع الحجاب عن المخاطر
يعتمد هذا الموضوع، الذي سنقدمه في مؤتمر RSA 2022، على دراستنا السابقة حول وكيل Azure Open Management Infrastructure (OMI) ونتائج OMIGOD – مجموعة من الثغرات الأمنية التي تم العثور عليها ونشرها في سبتمبر 2021. تضمن هذا البحث تنفيذ الأوامر عن بعد كجذر يؤثر على وكيل Azure OMI المثبت سرًا. أثرت الثغرات الأمنية على عدد لا يحصى من عملاء Azure وكان هناك أيضًا دليل على استغلال الثغرات الأمنية بشكل مباشر.
قام Azure بتثبيت OMI بصمت دون وعي العميل أو موافقة صريحة. عندما أصدرت Microsoft تصحيحًا للثغرات الأمنية التي أبلغنا عنها، كان في البداية مسؤولية تحديث جميع عمليات تثبيت OMI في بيئاتهم تقع على عاتق العملاء. ببساطة، كان من المتوقع من العملاء تحديث الوكيل الذي لم يكونوا على علم بأنه تم تثبيته في بيئتهم.
مشكلة الصناعة السحابية الأوسع
لا يقتصر استخدام الوكلاء لدمج الأجهزة الافتراضية في السحابة على Azure. أثناء بحثنا، اكتشفنا أنه يتم استخدام برامج الوسيطة السحابية عبر موفري الخدمات السحابية الرئيسيين. هذا النوع من البرامج، الذي يمكن أن يعرض العملاء لهجمات تصعيد الامتيازات المحلية، أو ما هو أسوأ من ذلك، لثغرات أمنية في تنفيذ الأوامر عن بعد – غير معروف للعملاء وبالتالي يتم تجاهله. عندما يفشل موفر الخدمة السحابية في تحديث مثل هذه البرامج، يصبح العميل في خطر.
من المحتمل، بناءً على تحقيقاتنا، أن يكون هناك المزيد من العملاء الذين لا يعرفهم الباحثون الأمنيون وعملاء السحابة.
يجب على مستخدمي السحابة أن يكونوا يقظين بشأن برامج مزود الخدمة السحابية المثبتة في بيئتهم. ومن المهم توثيق مكان تثبيت هذا النوع من البرامج ودراسة المخاطر المحتملة، كما تفعل المؤسسات عادةً عند تثبيت برامج الطرف الثالث. في غياب الرؤية لهذا البرنامج، لا يمكن لمستخدمي السحابة تقييم مخاطر وكلاء السحابة. لذلك، نعتقد أن أفضل طريقة لإنشاء بيئة أفضل وأكثر أمانًا للعملاء هي مطالبة موردي الخدمات السحابية بالشفافية بشأن برامج البرامج الوسيطة السحابية المستخدمة لدمج الأجهزة الافتراضية للعملاء مع الخدمات السحابية الأخرى.
معالجة مشكلة البرامج الوسيطة السحابية من خلال إطلاق مجموعة بيانات البرامج الوسيطة السحابية الموجهة من المجتمع
لمعالجة المخاطر المتزايدة للبرمجيات الوسيطة السحابية على الفور، أطلقت Wiz صفحة GitHub موجهة من المجتمع لتعيين جميع الوكلاء الذين يقوم موفرو الخدمات السحابية بتثبيتهم على أجهزة العملاء بالإضافة إلى سطح الهجوم الإضافي الذي يقدمونه. ستمنح صفحة GitHub هذه عملاء السحابة القدرة على فهم المخاطر الأمنية التي تشكلها بعض الخدمات السحابية.
لا يعد تعيين جميع الوكلاء الذين يقوم موفرو الخدمات السحابية بتثبيتهم مهمة تافهة. ونحن ندعو المجتمع الأمني بأكمله لمساعدتنا في تحقيق هذا الهدف الطموح من خلال المساهمة ومساعدتنا في تحديث قاعدة البيانات هذه.
نحن نشجعك على مراجعة صفحة GitHub الخاصة بنا ومشاركتها مع زملائك ومساعدتنا في جهودنا لإنشاء سحابة أفضل وأكثر أمانًا.
