Summary
Keywords
Full Transcript
Hello Cyber-Spartans!! 😎 En el presente video, estaremos aprendiendo a detectar fallas de seguridad y malas practicas sobre nuestros buckets S3. ▶ Amazon Simple Storage Service (S3) es un servicio de AWS para que los usuarios almacenen datos de manera segura. Los permisos de depósito de S3 son seguros de forma predeterminada, lo que significa que, al momento de la creación, solo los propietarios del depósito y del objeto tienen acceso a los recursos en el servidor de S3, como se explica en las preguntas frecuentes de S3 . Puede agregar control de acceso adicional a su depósito mediante el uso de políticas de administración de acceso e identidad (IAM), lo que convierte a S3 en un recurso muy poderoso para restringir a los usuarios autorizados. La creación de nuevos usuarios y la confusión con las políticas de seguridad pueden ser complicadas y llevar mucho tiempo, lo que hace que las empresas con menos experiencia abran permisos que no tenían previsto. IAM puede trazar muchos paralelos con las políticas de grupo de Windows, otorgando a los grupos y sus usuarios permisos de control y acceso muy específicos. Al igual que los errores de política de Windows, la administración de identidad indulgente en un depósito S3 puede variar en impacto, desde una fuga de información menor hasta una violación total de datos. Algunos sitios, por ejemplo, usan S3 como plataforma para servir activos como imágenes y Javascript. Otros envían copias de seguridad completas del servidor a la nube. Al igual que con cualquier vulnerabilidad de seguridad, el riesgo no es solo la presencia del problema, sino también el contexto. Nosotros como auditores de seguridad, debemos realizar una verificación rápida de la existencia y configuración de los buckets S3 ya que esto nos puede ofrecer una victoria fácil y siempre vale la pena verificarla. ⚠️IMPORTANTE ⚠️ PARA REPLICAR y analizar estas vulnerabilidades debemos tener los siguientes permisos como minimo: [s3:GetBucketPublicAccessBlock, s3:GetBucketPolicy, s3:GetBucketVersioning, s3:GetObject, s3:ListBucket] 🎩 Mejores practicas para S3: https://docs.aws.amazon.com/AmazonS3/latest/userguide/security-best-practices.html ⚠️ TODO nuestro contenido publicado se realiza con fines educativos, informativos y éticos. ¡NO SOMOS RESPONSABLES DEL MAL USO QUE LE PUEDAN DAR! ⚠️ ▶️Únete a nosotros en nuestras redes sociales: 💻 - Pagina Web: https://spartan-cybersec.com/ 🎩 - Linkedin: https://www.linkedin.com/company/Spartan-Cybersecurity 👥 - Facebook: https://www.facebook.com/spartancybersec/ 📸 - Instagram: https://www.instagram.com/spartan_cybersecurity/ 👥 - Twitter: https://twitter.com/SpartanCibersec
