Sysdigの観測事例を8分で再現し、S3公開→Lambda改ざんで管理者権限まで奪われる流れと対策を解説
権限最小化だけで満足せずネットワーク経路まで絞る重要性がよく分かる事例だな
AIでポン出しした資料、中華フォント丸出しなのやめてくれ
AI特有のキモキモ表現が読みづらさを高めている
後で読みたい。その Lambda、8分で 管理者権限まで奪われます
AIポン出しの資料すぎてキツい。株式会社キャラウェブ / シニアソリューションアーキテクト だそうで、イベント公式HPのDescriptionもAI構文でなかなか「効く」な https://tokyo.serverlessdays.io/
公開されたS3に認証情報入れるという前提がわからん…
公開バケット?
アクセスキーを奪われた後の話というのは分かるが、AWS LambdaからIAMにアクセスできればなんでもできるようになるというのがよく分からない。
なんの意味のある記事かよくわからない。Lambdaへの風評被害?
人に読んでもらうことを考えてない資料。プレゼンなら補足できるだろうけど、情報の強弱もなく日本語もおかしいので単体で読ませるには恥ずかしい資料になってる。
公開s3の認証情報が飛び道具すぎんか
公開バケット…
公開されたS3に認証情報入れてたら数分で情報抜かれるのは良いとして(良くないけど)その認証情報が何の権限を持っていたか、適切な権限が無いのに権限昇格をどのように行ったかなどが不明なので何とも評価できない
認証情報を公開されたs3に置かないでください
その Lambda、8分で 管理者権限まで奪われます
Sysdigの観測事例を8分で再現し、S3公開→Lambda改ざんで管理者権限まで奪われる流れと対策を解説
権限最小化だけで満足せずネットワーク経路まで絞る重要性がよく分かる事例だな
AIでポン出しした資料、中華フォント丸出しなのやめてくれ
AI特有のキモキモ表現が読みづらさを高めている
後で読みたい。その Lambda、8分で 管理者権限まで奪われます
AIポン出しの資料すぎてキツい。株式会社キャラウェブ / シニアソリューションアーキテクト だそうで、イベント公式HPのDescriptionもAI構文でなかなか「効く」な https://tokyo.serverlessdays.io/
公開されたS3に認証情報入れるという前提がわからん…
公開バケット?
アクセスキーを奪われた後の話というのは分かるが、AWS LambdaからIAMにアクセスできればなんでもできるようになるというのがよく分からない。
なんの意味のある記事かよくわからない。Lambdaへの風評被害?
人に読んでもらうことを考えてない資料。プレゼンなら補足できるだろうけど、情報の強弱もなく日本語もおかしいので単体で読ませるには恥ずかしい資料になってる。
公開s3の認証情報が飛び道具すぎんか
公開バケット…
公開されたS3に認証情報入れてたら数分で情報抜かれるのは良いとして(良くないけど)その認証情報が何の権限を持っていたか、適切な権限が無いのに権限昇格をどのように行ったかなどが不明なので何とも評価できない
認証情報を公開されたs3に置かないでください