Bulut Metadata Servisi (IMDS) / SSRF Kimlik Bilgisi Hırsızlığı Müdahalesi
Bulut ortamında SSRF veya doğrudan IMDS erişimiyle ele geçirilen instance rolü / servis hesabı kimlik bilgilerine (AWS STS geçici anahtarı, Azure Managed Identity token, GCP OAuth token) yönelik triaj, iptal, yalıtım, kök neden eradikasyonu ve IMDSv2 sertleştirmesini kapsar.
169.254.169.254 hedefli istekleri izleyin. AWS, Azure ve GCP'nin yeni nesil IMDSv2/IMDS ile token tabanlı kimlik doğrulama gerektirdiğini doğrulayın; eski sürümler hâlâ erişilebilirlik için etkin bırakılmış olabilir. Ele geçirilen IAM rolü kimlik bilgilerini geçersiz kılın ve bu role verilen izinlerin kapsamını en az ayrıcalık ilkesine göre daraltın.Prepare
8 adım- Denetim günlüğü doğrulaması
CloudTrail (tüm bölgeler, S3 data events), Azure Activity Log ve GCP Cloud Audit Logs'un merkezi SIEM'e aktığını ve veri kaybı olmadığını periyodik olarak doğrula
- IMDSv2 envanter taraması
`aws ec2 describe-instances --query "Reservations[*].Instances[*].[InstanceId,MetadataOptions]"` çıktısıyla `HttpTokens=optional` kalan instance'ları belgele; bu instance'lar birincil saldırı yüzeyi olarak kayıt altına alınmalı
- MetadataNoToken metriği alarmı
CloudWatch namespace `AWS/EC2` altında `MetadataNoToken` metriğini izleyen alarm kur; sıfırdan büyük değer, hesaptaki IMDSv1 çağrısını gösterir
- IAM rol izin gözden geçirmesi
Instance'lara atanmış IAM rollerinde `s3:*`, `iam:*`, `ec2:*` gibi wildcard izinlerin varlığını IAM Access Analyzer ile denetle; Permission Boundary uygulanmayan rolleri belgele
- SSRF WAF kuralları
AWS WAF, Azure WAFv2 veya GCP Cloud Armor'da `169.254.0.0/16`, `169.254.169.254`, `metadata.google.internal` hedefli istekleri engelleyen kuralların aktif olduğunu doğrula
- Break-glass hesabı ve eskalasyon