云配置错误
云配置错误 是什么?
云配置错误由云服务的不当或不安全设置造成的安全漏洞,例如对象存储暴露、IAM 策略薄弱或管理端口对外开放等。
云配置错误是云上数据泄露的首要根因:当管理员、基础设施即代码模板或 CI/CD 流水线以违反安全最佳实践的方式配置服务时就会发生。常见例子包括对象存储桶可公开读取、安全组对 0.0.0.0/0 开放、未启用加密、关闭日志、使用默认凭据,或者 IAM 信任策略范围过宽。由于云 API 可以轻松地大规模部署资源,一份糟糕的模板就能把同样的缺陷复制到数百个账户与区域。
2019 年的 Capital One 泄露是典型案例:一个配置错误的 Web 应用防火墙存在服务器端请求伪造(SSRF)漏洞,攻击者借此访问 EC2 实例元数据服务(IMDS),窃取该 WAF 角色的临时凭据,并用其列举和复制了超过 700 个 S3 存储桶的数据——约 1.06 亿条客户记录。Capital One 随后向美国 OCC 缴纳 8000 万美元罚款,并以 1.9 亿美元和解诉讼。AWS 的 IMDSv2(基于会话令牌、限制跳数)可直接抵御这条从 SSRF 到凭据的攻击链。
检测与预防依赖 CSPM、IaC 扫描(Checkov、tfsec)、策略即代码(OPA、AWS Config、Azure Policy)、最小权限 IAM、在账户层面阻止公开访问,以及与工单和修复流程联动的持续合规检查。
flowchart TD
A[IaC 模板 / 手动更改] --> B{是否存在不安全设置?}
B -->|否| OK[合规基线]
B -->|是| C[公开存储桶 / 开放安全组 / 过宽 IAM]
C --> D[暴露于互联网或 SSRF]
D --> E[攻击者窃取数据或凭据]
C -. 被检测 .-> F[CSPM / IaC 扫描 / 策略即代码]
F --> G[自动修复 + 工单]
G --> OK● 示例
- 01
S3 存储桶被设置为公开,泄露客户个人信息。
- 02
安全组允许所有 EC2 实例从互联网通过 SSH 访问。
● 常见问题
云配置错误 是什么?
由云服务的不当或不安全设置造成的安全漏洞,例如对象存储暴露、IAM 策略薄弱或管理端口对外开放等。 它属于网络安全的 云安全 分类。
云配置错误 是什么意思?
由云服务的不当或不安全设置造成的安全漏洞,例如对象存储暴露、IAM 策略薄弱或管理端口对外开放等。
如何防御 云配置错误?
针对 云配置错误 的防御通常结合技术控制与运营实践,详见上方完整定义。
云配置错误 还有哪些其他名称?
常见的别称包括: 云端配置错误, 云端误配置。