• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 精選文章

避免雲端主機淪為跳板收到公有雲鉅額帳單

2024-12-18
分類 : 精選文章
0
A A
0
1200x630i162d13

Image by svstudioart on Freepik

雲端參數調教工作坊系列報導

本文將以雲端主機最常發生的事件(被當成 DDoS 跳板機),探究其發生原因,以及如何透過了解雲端參數調教來防範此類攻擊。

文/果核數位雲端實驗室


隨著雲端運算的普及,企業將越來越多的業務遷移至雲端環境。然而,雲端環境並非萬無一失,仍存在著各種資安威脅,在雲端分享式安全責任中,雲端用戶應負的安全責任更是常被忽略的,導致雲端資安事件層出不窮。其中,雲端主機被駭客利用作為 DDoS 攻擊的跳板機,導致雲帳單刷爆,是常見且最有感的雲資安事件之一。

內容目錄 隱藏
雲端參數調教工作坊系列報導
案例背景
事件分析過程
DDoS攻擊原理
雲端主機成為 DDoS 跳板機的原因
雲端主機成為 DDoS 跳板機的防護措施
結語

案例背景

在某企業的雲端主機上,因未能妥善配置安全設置,導致其主機被駭客利用,成為 DDoS 攻擊的跳板。攻擊者透過該主機發起大規模的流量攻擊,目標是其他企業的伺服器。此案例客戶的雲環境沒有定期檢視雲環境的配置,也沒有監控機制,在被利用成跳板的攻擊期間產生超額流量而不自知,而雲端是根據流量計費,此案例客戶在收到鉅額帳單時已經太遲了。

事件分析過程

通常每月初客戶都會定期收到雲端對帳單,卻發現帳單金額比平時超出甚多,檢視對帳單明細,發現流量費是主要超額帳單的原因,覺得不合理,立即與雲服務廠商聯繫,表達對帳單的疑慮並請求展開調查。

由於客戶環境並沒有啟用監控和日誌,雲資安架構師無從查找與分析,因此先從檢視雲環境的配置設定開始進行,檢視過程中發現網路存取規則有一條是對外可被公開存取(Public Accessible),且該異常網路存取規則是套用在資料庫主機上,初步判斷資料庫主機應不需要對外可被公開存取,同時也檢視客戶雲端環境即時流量,確認大量對外流量都是來至於該資料庫主機。至於為什麼會有這一條對外可被公開存取且套用在資料庫主機上,客戶表示可能是因為之前為了測試 PoC 所建立的。

[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]

在和客戶確認後,立即關閉這條存取規則,當下,對外大量流量立即大幅減少,為了找出根本原因,雲資安架構師進入資料庫主機了解其系統使用與設定,發現資料庫為了提升效能使用 Memcached(Memcached 是用於加速網站和網路的資料庫快取系統),但 Memcached 存在 UDP 協定漏洞,易遭惡意人士使用放大攻擊,使資料庫主機去對外部進行 UDP 洪水 DDoS 攻擊(Flood DDoS),產生傳送大量網際網路流量的行為,因此建議客戶如果不需要,請務必停用 UDP 端口。

DDoS攻擊原理

DDoS(Distributed Denial of Service)攻擊是一種透過大量流量癱瘓目標伺服器或網路的攻擊手法。攻擊者通常會控制大量的機器(如殭屍電腦)向目標發送大量請求,使其無法正常回應合法用戶的請求,進而導致服務中斷。

DDoS 攻擊可分為以下幾種類型:

  • 流量型 DDoS 攻擊: 透過大量的流量淹沒目標,使其無法處理。
  • 協議型 DDoS 攻擊: 利用協議漏洞發送畸形數據包,消耗目標的資源。
  • 應用層 DDoS 攻擊: 針對特定應用程式發起攻擊,例如 HTTP Flood、SQL Injection 等。

此案例的 DDoS 攻擊類型屬於流量型 DDoS 攻擊,這類型攻擊通常會伴隨傳送大量流量,這對以流量計費的雲端帳單是很傷荷包的。

雲端主機成為 DDoS 跳板機的原因

雲端主機之所以容易成為 DDoS 攻擊的跳板機,主要有以下幾個原因:

  • 配置不當:雲端主機的初始配置未加強安全性,例如開放不必要的端口、過於寬鬆的網路存取控制和使用弱密碼等,很容易被成為資安破口。
  • 漏洞未修補: 雲端主機的操作系統、應用程式若存在漏洞,駭客可利用這些漏洞取得控制權。
  • 缺乏監控: 若未對雲端環境進行持續監控,無法即時發現異常活動和威脅事件,事實上,很多資安威脅與資料外洩事件是無感。
  • 帳號被盜用: 駭客可能透過釣魚攻擊等手法盜取用戶的帳號與憑證,而帳號認證又沒有 MFA(多重身份驗證),很容易被控制雲端主機。

此案例中,客戶雲端環境有兩個因素導致,一是配置不當,網路存取控制設定對外可被公開存取和沒有停用不必要 UDP 端口,二是缺乏監控,即使因配置不當被利用成為 DDoS 跳板機,如果有監控偵測機制,也能立即知道資料庫主機有傳送大量網際網路流量的行為,不用等到收到鉅額帳單才發現。

列舉幾個 AWS 常見配置錯誤(Misconfiguration)的具體設定

  • AWS Securiyt Group 規則設定
    來源位置為「0.0.0.0」存取你的 ssh 端口,這代表外部任何人都可以遠端登入你的雲端主機。(見圖一)
圖一,aws Securiyt Group 規則設定
◤圖一,AWS Securiyt Group 規則設定
  • S3 存取權為公有(Public Access)
    S3 為雲端物件儲存(Object Storage)服務,其存取權常被設定成公有(Block all public access 為 off),表示外部任何人都可以存取 S3 的資料,是常見的雲端資料外洩原因。(見圖二)
圖二,s3 存取權為公有
◤圖二,S3 存取權為公有
  • IAM 使用者權限過大
    AWS IAM 權限政策(Permissions Policies)很細緻又很多,最佳實踐是讓雲端用戶僅被賦予必要的權限政策,但實際上是 IAM 使用者常被賦予管理者權限(AdministratorAccess)。(見圖三)
圖三,iam 使用者權限過大
◤圖三,IAM 使用者權限過大
  • EBS 儲存(Volume)未啟用加密
    在建立 EBS 儲存過程中,直接採用預設值,導致存放在 EBS 的資料是沒有被加密保護的。(見圖四)
圖四,ebs 儲存 (volume) 未啟用加密
◤圖四,EBS 儲存 (Volume) 未啟用加密
  • IAM 帳號未啟用多重身份驗證(MFA)
    建立 IAM 帳號過程中,忽略啟用多重身份驗證,只有單一密碼驗證保護,很容易遭遇到帳號被盜用。(見圖五)
圖五,iam 帳號未啟用多重身份驗證 (mfa)
◤圖五,IAM 帳號未啟用多重身份驗證 (MFA)
  • CloudTrail 稽核日誌未啟用或是被停用
    稽核日誌沒有啟用或被停用,表示雲端上的任何活動是沒有被記錄的,是無法發現雲端上異常活動和威脅事件。(見圖六)
圖六,cloudtrail 稽核日誌未啟用或是被停用
◤圖六,CloudTrail 稽核日誌未啟用或是被停用

雲端主機成為 DDoS 跳板機的防護措施

要如何避免雲端主機成為 DDoS 跳板機呢?
根據 Gartner 報告,到 2025 年 90% 以上的雲端安全事件都是人為的疏忽或錯誤導致。人為的疏忽或錯誤會導致配置不當,就是我們常聽到的 Misconfiguration,其實雲端和地端類似,要進行定期的安全配置檢查和持續性的監控,主要有以下幾個層面:

  • 加強身份驗證: 採用多因素驗證(MFA)等強大的身份驗證機制,防止雲端帳號被盜用。
  • 帳號權限訪問控制:根據最小權限原則,限制用戶對雲端資源的訪問權限。
  • 網路存取控制原則:採最小原則,只允許合法使用者存取雲端服務,並禁止未經授權的訪問。
  • 定期雲端資安健診:以最佳實務(CIS/Best Practices) 來檢測雲環境安全狀態。
  • 持續雲端資安監控: 對雲端環境進行 24/7 SOC 資安監控,即時偵測發現風險與異常事件。

結語

雲端主機被當成 DDoS 跳板機是雲端資安最有感的資安事件,因為直接讓客戶的雲帳單爆量。攻擊者會利用雲端常見的配置錯誤來找出可被利用的雲端主機作為 DDoS 跳板機,企業應透過加強安全管控措施、定期檢視和持續性監控有效降低被攻擊的風險,保護自身的業務和客戶的信任,還有就是自己的荷包(費用)。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

標籤: AWS資安雲端
上一篇文章

從混亂到自信 ─ 5 種雲端安全架構

下一篇文章

【專訪】長庚大學智慧運算學院院長暨臺灣人工智慧卓越中心副總召集許永真

相關文章

I172s03b
精選文章

企業 AI 預算規劃的方法論與實戰策略

2025-10-30
I172s03c
精選文章

頂尖 CIO 如何規劃 AI 預算取得成功?

2025-10-23
I172s18
精選文章

提示工程已死!情境工程成為 GenAI 新顯學

2025-10-22
下一篇文章
I162d11

【專訪】長庚大學智慧運算學院院長暨臺灣人工智慧卓越中心副總召集許永真

追蹤我們的 Facebook

近期文章

  • 【影】員工不會寫 Email 老品牌「乖乖」如何注入新靈魂?
  • 【策略黑客術 Part 1】以提示工程瞬間跑完四大分析
  • 突破關稅壁壘!是方電訊SD-WAN提供高效網路代管服務
  • 宇沛永續以實戰經驗砌成智慧製造方案 產業推動雙軸轉型最佳助手
  • 電力需求爆增 AI帶來電源產業新機會

📈 CIO點閱文章週排行

  • I172s15 1

    台灣金融 AI 大語言模型之發展與產業應用

    0 分享
    分享 0 Tweet 0
  • 虛擬資產普及化下的資安新課題:用戶級風險管理崛起

    0 分享
    分享 0 Tweet 0
  • ESG 與永續發展

    0 分享
    分享 0 Tweet 0
  • 宇沛永續以實戰經驗砌成智慧製造方案 產業推動雙軸轉型最佳助手

    0 分享
    分享 0 Tweet 0
  • Confluent 攜手偉康科技打造即時金融數據產品

    0 分享
    分享 0 Tweet 0
  • 微軟發佈《Microsoft 數位防禦報告》

    0 分享
    分享 0 Tweet 0
  • 以多模態 AI 精實臨床作業流程(一)

    0 分享
    分享 0 Tweet 0
  • 提示工程已死!情境工程成為 GenAI 新顯學

    0 分享
    分享 0 Tweet 0
  • 電力需求爆增 AI帶來電源產業新機會

    0 分享
    分享 0 Tweet 0
  • RE:FORM 平台落地,精誠資訊加速金融AI算力轉型

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

I172d06

重視企業 AI 使用流暢度

文/洪為璽 近年來,企業界談論人工智慧(AI)時,最常見的切入點是「AI 準備度

Evoto

LINE 推進 AI 代理 打造全生態智慧服務與產業聯防機制

文/鄭宜芬 LINE 台灣 22 日舉辦年度記者會 LINE CONVERGE

120063010031

【專訪】數位發展部資通安全署署長蔡福隆

國家級防護戰略 落實全社會資安韌性 數位發展部資通安全署自 2022 年成立以來

◤ 公勝保經資訊資訊長 楊振和(左)、精誠資訊副總經理 張皇裕(右)

精誠資訊助力公勝保經,率先建構保經業數位治理典範

在金融主管機關強化數位保險服務規範的趨勢下,保經業正面臨前所未有的挑戰。如何在合

I172s03a

AI 預算規劃:定義與衡量 AI 策略的價值

AI 時代的領導力不僅在於選對技術,更在於制定一套可落地、可衡量、且能隨市場變化

S 92405821

國泰金控揭露生成式 AI 框架 GAIA2.0 宣告進入「雲端優先」階段

文/鄭宜芬 金融科技盛會「2025 國泰金控技術年會」20 日登場,聚焦生成式

1200630 10174

跨域整合、強化可視化管理 園管局助企業提升供應鏈韌性

文/鄭宜芬 經濟部產業園區管理局(下稱園管局)為協助園區廠商因應地緣政治與美國關

1200630

智慧機器人應用 SIG 成立 臺南整合產官學研共推 AI 機器人聚落

文/鄭宜芬 行政院今年 6 月宣布「智慧機器人產業推動方案」,臺南市政府積極串聯

12006301003

強化產業 AI 信任  AIEC 推 AI 在地化評測與第三方驗證

文/鄭宜芬 因應 AI 帶來之挑戰,AI 產品與系統評測中心(Artificia

Ciotaiwan logo 600 white

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音