<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    每周云安全資訊-2022年第31周

    VSole2022-07-31 17:18:52

    對Kubernetes 的 AWS IAM Authenticator的身份驗證利用

    在這篇博文將介紹在 AWS IAM Authenticator 中檢測到的三個漏洞,所有這些漏洞都是由同一代碼行引起的

    詳細案例教會你如何在AWS中鏈接漏洞getshell和訪問數據

    本文為舊金山灣區的OWASP會上演講,關于在AWS EC2實例中使用錯誤配置、公開允許的IAM策略和應用程序安全漏洞getshell

    為什么云存儲服務是網絡釣魚攻擊的主要目標

    威脅參與者正在尋找利用基于云的在線存儲服務的方法,使用社會工程技術滲透組織并部署惡意軟件

    通過錯誤配置的 AWS Cognito 接管 AWS 帳戶

    Amazon Cognito 管理用戶身份驗證和授權 (RBAC)。用戶池允許登錄和注冊功能。身份池(聯合身份)允許經過身份驗證和未經身份驗證的用戶使用臨時憑證訪問 AWS 資源。本文介紹了通過錯誤配置的 AWS Cognito 接管 AWS 帳戶的方式

    Google Cloud JupyterLab的XSS到任意命令執行

    本文介紹了Google Cloud JupyterLab中的XSS到任意命令執行過程

    攻擊面管理:2022年為何成為主流?

    2022年是攻擊面管理技術重要的一年。攻擊面管理解決方案可能成為大型企業的首要投資項目

    無處不在的 AWS IAM 角色,無處不在的 IAM 風險

    AWS 最近宣布了一項新的革命性身份和訪問管理 (IAM) 功能 – IAM Roles Anywhere。此功能允許 AWS 賬戶之外的工作負載在您的 AWS 賬戶中擔任角色并訪問 AWS 資源。雖然此功能顯著改進了對 AWS 資源的外部訪問管理,但它也帶來了安全挑戰

    Docker 那些事兒:如何安全地停止、刪除容器?

    本篇文章將會講講如何停止、刪除容器和對容器進行資源限制

    淺析云原生應用安全組織架構

    云和DevOps在這種轉型中發揮著巨大的作用,并徹底改變了我們開發和運營軟件的方式。軟件從未像今天這樣容易創建,從未像今天這樣頻繁地更新,也從未創新過如此迅速地適應客戶需求

    Top 7 Kubernetes 安全錯誤

    最危險的安全漏洞往往是最基本的,通過修復這些簡單的錯誤開始改善您的 Kubernetes 安全狀況

    Kubernetes 安全:左移策略和簡化管理

    據云原生計算基金會的一項調查顯示,69% 的企業已經在生產中使用 Kubernetes。這種日益流行的趨勢僅意味著組織應該已經開始關注將 K8s 集成到其運營中的網絡安全影響。然而,當威脅行為者將目光投向 K8s 時,僅僅了解基礎知識是不夠的。也是時候更上一層樓了

    多云環境的威脅檢測

    從威脅檢測的角度來看,缺乏對云內部和云之間以及進出本地基礎設施的流量的可見性正在造成巨大的盲點

    kubernetesaws
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    時間線2022 年 5 月 25 日:向 AWS 安全部門報告了該漏洞。EKS 團隊開始將更新版本部署到所有地區。AWS IAM Authenticator 是位于 Kubernetes 集群控制平面內的組件,可使用用戶和角色等 AWS IAM 身份進行身份驗證。該項目目前由 Amazon EKS Engineers 維護。
    他們直接聯系AWS API,進一步枚舉帳戶,進而收集信息和泄露數據。不幸的是,AWS集群角色錯誤配置,擁有過大的讀取權限。本意是允許讀取特定的S3存儲桶,但權限允許角色讀取帳戶中的一切,這使攻擊者得以進一步了解AWS帳戶,包括Lambda。受影響的AWS帳戶中有不同的Lambda函數,主要與帳戶自動化有關。還有證據表明攻擊者執行了盜取的軟件。
    一站跟進國內外最新云安全熱點資訊~
    最牛逼的集群監控系統,它始終位列第一!
    在一個成千上萬的服務和應用程序部署在多個基礎設施中的世界,在高可用性環境中進行監控已成為每個開發過程的重要組成部分。每個 Prometheus pods 在專用PVC中保存最后幾個小時,在規定的保留時間后,數據通過 Thanos sidecar 發送到S3桶。第一階段在這里,我們關注如何在我們要監控的每個集群中部署和配置 Prometheus 以及 Thanos sidecar。
    盡管主流的日志監控解決方案提供了日志聚合組件,但它們通常難以配置,也不提供對數據流的任何可見性。近來,企業用戶對在運營工具中使用變更數據的日益重視,加劇了Komodor功能領域的競爭力度。Rookout支持Java、.NET、Python、Node.js和Ruby等多種語言。因為它面向真實生產環境運行,所以Rookout強調數據安全,并符合許多法規和認證,包括SOC2、GDPR和HIPAA。
    RSAConference2022將于舊金山時間6月6日召開。大會的Innovation Sandbox(沙盒)大賽作為“安全圈的奧斯卡”,每年都備受矚目,成為全球網絡安全行業技術創新和投資的風向標。
    亞馬遜的云平臺正在為其一些廣泛使用的服務擴展安全功能;Amazon Elastic Block Store (EBS) 和 Amazon Elastic Kubernetes Service (EKS)。
    隨著Log4Shell漏洞威脅愈演愈烈,為了幫助用戶應對該問題,AWS發布了三個熱補丁解決方案以監測存在漏洞的Java應用程序和容器,并在運行中安裝補丁。Log4Shell影響深遠,不容小覷鑒于Log4Shell漏洞的危害迫在眉睫,多數用戶已經大規模部署了熱補丁,不經意間將容器環境置于危險之中。AWS為每個熱補丁解決方案發布了一個修復方案。平臺會檢測熱補丁程序包,并對運行漏洞版本的虛擬機發出警報。
    跨節點Pod通信則是三層虛擬網絡設備Tun,也就是flannel0。同理目的主機就會有UDP解包及轉發至Pod服務。還有VXLAN模式支持DirectRouting配置,DirectRouting=true是支持在相同子網情況下數據包直接通過路由轉發,與HOST-GW模式相同。但是HOST-GW模式只支持宿主機之間二層連接,要求集群中所以節點必須處于同一個網絡中
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类