Pesquisas recentes e análises de incidentes mostraram que muitas violações em ambientes de nuvem não são causadas por "ataques avançados e desconhecidos", mas por erros básicos como "configurações de exposição incorretas", "autorização excessiva" e "controles de acesso deficientes". Em outras palavras, há muitos casos em que há uma alta probabilidade de que isso poderia ter sido evitado se tivesse sido configurado corretamente.
Neste artigo, explicaremos por que a má configuração da nuvem é chamada de maior ameaça, armadilhas e riscos comuns, e as medidas preventivas que as organizações devem implementar de acordo com o conceito de defesa em profundidade.
Contexto: Crescente uso da nuvem e as armadilhas do "modelo de responsabilidade compartilhada"
Serviços em nuvem utilizam o conceito de "modelo de responsabilidade compartilhada". Isso separa claramente as responsabilidades dos provedores de nuvem das dos usuários. O operador gerencia a segurança física da própria infraestrutura, mas o usuário é responsável pelas configurações do sistema operacional, controle de rede, gerenciamento de identidade e proteção de dados.
Usar a nuvem sem compreender totalmente esse aspecto pode levar aos seguintes mal-entendidos:
- "A segurança é automaticamente segura porque está na nuvem"
- "Deixe as configurações padrão como normais"
- "Você pode revisar depois"
Na verdade, a nuvem possui um alto grau de liberdade, então, se for mal configurada, será imediatamente exposta ao mundo externo. Com a expansão do trabalho remoto e da multi-nuvem, o número de itens de configuração aumentou e a complexidade da gestão aumentou.
Métodos de Ataque e Riscos de Má Configuração da Nuvem
Algumas das configurações incorretas mais comuns em ambientes de nuvem e os riscos associados incluem:
- Configuração errada de publicação de armazenamento
O armazenamento, que originalmente era apenas para uso interno, torna-se acessível a qualquer pessoa pela Internet, levando ao vazamento de informações. - Permissões IAM excessivas
Como resultado de priorizar a conveniência e conceder ampla autoridade, o escopo de danos em caso de infração da conta se expande. - Controle inadequado da rede
Portas administrativas e APIs são expostas sem restrições e sujeitas a força bruta e varredura automatizada. - Falta de configurações de registro e auditoria
Mesmo que ocorra uma violação, ela não é percebida, dificultando a investigação da causa e a determinação do alcance do impacto.
Essas configurações erradas podem causar danos sérios, como infecções por ransomware, roubo de informações e uso não autorizado de recursos em nuvem. Especialmente na nuvem, onde os ataques são automatizados, não é incomum que sejam alvo assim que são publicados.
Contramedidas: Defender em profundidade práticas em ambientes de nuvem
Para evitar configurações erradas na nuvem, é importante ir além das respostas de checklist, mas defender continuamente em profundidade.
- Preparação Ambiental (Medidas na Fase de Projeto)
O projeto IAM é baseado no princípio do menor privilégio, e a rede é baseada no "princípio privado". "Segurança por design" é importante para incorporar a segurança no momento da construção. - Estabelecimento de um sistema de monitoramento
Ele utiliza CSPM (Cloud Security Posture Management) e monitoramento de log para detectar mudanças de configuração e operações suspeitas. A detecção automática que não dependa de olhos humanos é a chave. - Operação de teste
Realizar regularmente revisões de configuração e testes de pseudo-ataque para verificar "ativos expostos não intencionalmente." Revisar sob a perspectiva do atacante é eficaz. - Elaboração de regras na produção
Reduza as configurações manuais e aproveite o Infrastructure as Code (IaC) para gerenciar configurações por código. Isso evita dependências e discrepâncias de configuração. - Melhoria Contínua
Revise regularmente padrões de configuração e regras operacionais à luz das novas capacidades de nuvem e tendências de ameaças. A segurança não é criada uma única vez.
O que deveria ser: Não transforme erros de cenário em uma "premissa que não vai acontecer"
A segurança ideal em nuvem é um estado em que pode ser imediatamente detectada e corrigida com a premissa de que ocorra uma configuração incorreta.
Enquanto for operado por humanos, não é realista reduzir os erros a zero. Por isso, automação, visualização e monitoramento contínuo são importantes.
Essa mentalidade também está fortemente ligada ao Zero Trust e ao NIST CSF 2.0.
Artigos relacionados:
Conclusão
A má configuração da nuvem é uma das fraquezas mais vulneráveis nos ciberataques modernos. Mas muitos deles podem ser prevenidos com princípios básicos e operações contínuas.
Em vez de adiar a confirmação de configuração porque "é conveniente" ou "porque estou com pressa",
Preparar um sistema operacional baseado na premissa de visualização, automação e melhoria contínua é um atalho para continuar usando a nuvem com segurança. Se você tiver algum problema, por favor, entre em contato com a Colorkrew Security.
Para maximizar os benefícios da nuvem, coloque a prevenção de má configuração no centro da sua estratégia de segurança.