Skip to content

IoT OT Security News

  • Tracking
  • In The Era
  • CISA KEV
  • Security by Design
  • Statistics
  • About
IoT OT Security News

Google Cloud の ID 管理:デフォルト・サービス・アカウントの使用は危険

Researcher Exposes Critical Vulnerabilities in Google Cloud

2024/10/30 SecurityOnline — 先日に公表された、DATADOG の著名なクラウド セキュリティー研究者 Christophe Tafani-Dereeper の詳細な分析が示すのは、Google Cloud のデフォルト・サービス・アカウント内の深刻な脆弱性により、クラウド環境が危険に直面している状況である。Tafani-Dereeper の調査結果は、誤って過度に設定/提供されたアクセスを、それらのアカウントが極めて容易に許可することで、クラウド・リソースを悪用する攻撃者に道を開くと指摘するものだ。

DATADOG の Tafani-Dereeper が指摘するのは、「ワークロード ID を安全に割り当て管理することは、クラウド環境を保護するために不可欠である。つまり、Google Cloud 内では、堅牢な ID 管理が重要である」という点だ。

Google Cloud のデフォルト・サービス・アカウントへのアプローチにより、Compute Engine インスタンスと Kubernetes クラスタの ID 割り当てが簡素化される。ただし、Tafani-Dereeper が説明するように、デフォルト・コンフィグでは、Google Cloud ワークロードへの特権権限が提供されることが多く、それを変更せずに放置すると危険な攻撃ベクターが生み出される可能性がある。これらのアカウントを悪用する攻撃者は、Google Cloud Storage (GCS) バケットや BigQuery テーブルから機密情報にアクセスし、権限を昇格させ、より広範なアクセスを取得する可能性を手にする。

主たる脆弱性は、Google のメタデータ・サーバに起因しており、それを悪用する攻撃者は、サービス・アカウントに関連付けられた一時的な OAuth トークンを取得できる。Tafani-Dereeper は、メタデータ・サーバを悪用する攻撃者が、アクセス・トークンを取得し、Google Cloud API に対して認証を行い、機密データを危険に状態に陥れるための、さまざまなコマンド実行の方式を示している。

そのレポートでは、数千のインスタンスにおけるデフォルトのサービス・アカウントの実際の使用状況にもフォーカスし、以下のような懸念すべき統計結果を明らかにしている。Computing インスタンスの 33% 以上が Compute Engine のデフォルトのサービス・アカウントを使用している。そのうちの、約 13% が無制限のスコープを保持しており、実質的な管理者権限をプロジェクト・レベルで付与している。Kubernetes という側面から見ると、46% のクラスタがデフォルトのサービス・アカウントを使用している。Kubernetes の分散化されされる環境に、つまり、インターネットに公開されることが多い環境に、潜在的な脆弱性が加わることになる。

この分析では、上記のようなセキュリティ・ギャップが特定されている。それに加えて、こうしたリスクを軽減する組織にとって、推奨されるソリューションである Google Cloud の “Workload Identity Federation” にも注目している。Tafani-Dereeper のアドバイスどおり、Workload Identity Federation を実装すると、ワークロードにより取得されるトークンの権限が減少し、攻撃ベクターを効果的に修正できる。

Google Cloud における、ID 管理を詳細に調査することで、クラウド・リソースのセキュリティ保護に関する認識が高まる。きわめて高度なツールであっても、タイムリーな介入が欠落すると、そこが攻撃の入り口となり、ユーザーのデータと危険にさらされる可能性が生じる。

Google Cloud において、誤って過度に設定/提供されたアクセスを、デフォルト・サービス・アカウントが容易に提供するという問題があるようです。なんというか、Google ならあり得ると、やはり 過度のアクセス権を求める、Android アプリの状況を考えると、そんなふうに思ってしまいます。ただし、それが Google Cloud に限定されるものなのは、それとも、他のクラウドにも言えることなのか、そのあたりは分かりません。よろしければ、カテゴリ MisConfiguration を、ご参照ください。

Share this:

  • Tweet
Like Loading...
Unknown's avatarAuthor AiototsecPosted on October 30, 2024November 8, 2024Categories AuthN AuthZ, Literacy, MisConfiguration, Vulnerability, _CloudTags authN authZ, BigQuery, Cloud, Compute Engine, Computing, Datadog, GCS, Google, Kubernetes, Literacy, Metadata Server, MisConfiguration, OAuth, Vulnerability, Workload Identity Federation

Post navigation

Previous Previous post: 新しい永続化の手法を発見:Windows Explorer.exe の TypeLib をハイジャック
Next Next post: WordPress LiteSpeed Cache の脆弱性 CVE-2024-50550 が FIX:ブルートフォースの可能性

Categories Dropdown

  • Twitter
  • Facebook
October 2024
M T W T F S S
 123456
78910111213
14151617181920
21222324252627
28293031  
« Sep   Nov »

Top Posts & Pages

  • Chrome/Edge のエクステンションを悪用:430万人を感染させた ShadyPanda のキャンペーンとは?
  • Microsoft Office ログイン時の Something Went Wrong:改善の第一弾とは?
  • Apache Tika Core の脆弱性 CVE-2025-66516 が FIX:悪意の PDF を介した情報漏洩
  • OpenSSH の脆弱性 CVE-2025-61984 が FIX:ProxyCommand 経由での RCE と PoC 公開
  • 70種類のペンテスト・ツールを統合:NETREAPER が提供するシンプルなメニュー・ベースの環境とは?
  • Apache Tomcat の複数の脆弱性が FIX:サービス拒否と認証バイパスの恐れ
  • React を用いるサービス 215 万件以上が攻撃対象:React2Shell 公開直後から積極的な悪用を確認
  • 7-Zip の RCE 脆弱性 CVE-2025-11001 が FIX:PoC 公開後に実環境での悪用が加速
  • 脆弱性 React2Shell CVE-2025-55182:PoC エクスプロイト公開により警戒高まる
  • ChatGPT で世界的なアクセス障害:Codex のトラブルにより会話履歴が一時的に消失

Categories

API APT Asia AuthN AuthZ BruteForce BugBounty CyberAttack DarkWeb DataBreach DataLeak DDoS DoubleExtortion Exploit Literacy LOLbin MageCartAttack Malware MCP MisConfiguration NHI Outage ParadigmShift Privacy Protection RaaS Ransomware RAT Repository Research Resilience Scammer SecTools SocialEngineering SupplyChain TTP Uncategorized Vulnerability WateringHoleAttack Zero Trust _AI/ML _CDN _Cloud _Container _CryptCcurrency _Defence _Education _Finance _Government _HealthCare _Human _ICS _IDS/IPS _Industry _Infrastructure _Mobile _OpenSource _PLC _Regulation _Retail _RTOS _Space _Statistics _Storage _Telecom _Transportation

Archives

  • December 2025 (46)
  • November 2025 (156)
  • October 2025 (177)
  • September 2025 (172)
  • August 2025 (165)
  • July 2025 (176)
  • June 2025 (192)
  • May 2025 (216)
  • April 2025 (192)
  • March 2025 (208)
  • February 2025 (181)
  • January 2025 (185)
  • December 2024 (172)
  • November 2024 (166)
  • October 2024 (184)
  • September 2024 (171)
  • August 2024 (183)
  • July 2024 (188)
  • June 2024 (156)
  • May 2024 (156)
  • April 2024 (155)
  • March 2024 (151)
  • February 2024 (131)
  • January 2024 (132)
  • December 2023 (116)
  • November 2023 (131)
  • October 2023 (124)
  • September 2023 (101)
  • August 2023 (111)
  • July 2023 (110)
  • June 2023 (113)
  • May 2023 (129)
  • April 2023 (127)
  • March 2023 (129)
  • February 2023 (118)
  • January 2023 (138)
  • December 2022 (106)
  • November 2022 (114)
  • October 2022 (120)
  • September 2022 (118)
  • August 2022 (133)
  • July 2022 (97)
  • June 2022 (117)
  • May 2022 (94)
  • April 2022 (112)
  • March 2022 (132)
  • February 2022 (105)
  • January 2022 (128)
  • December 2021 (111)
  • November 2021 (100)
  • October 2021 (110)
  • September 2021 (131)
  • August 2021 (105)
  • July 2021 (105)
  • June 2021 (103)
  • May 2021 (72)
  • April 2021 (58)

Categories

  • API (238)
  • APT (523)
  • Asia (398)
  • AuthN AuthZ (789)
  • BruteForce (66)
  • BugBounty (73)
  • CyberAttack (3,201)
  • DarkWeb (228)
  • DataBreach (550)
  • DataLeak (194)
  • DDoS (164)
  • DoubleExtortion (15)
  • Exploit (1,361)
  • Literacy (2,281)
  • LOLbin (57)
  • MageCartAttack (14)
  • Malware (1,421)
  • MCP (16)
  • MisConfiguration (57)
  • NHI (8)
  • Outage (106)
  • ParadigmShift (181)
  • Privacy (240)
  • Protection (649)
  • RaaS (121)
  • Ransomware (721)
  • RAT (777)
  • Repository (325)
  • Research (1,210)
  • Resilience (133)
  • Scammer (614)
  • SecTools (210)
  • SocialEngineering (47)
  • SupplyChain (404)
  • TTP (1,001)
  • Uncategorized (11)
  • Vulnerability (4,503)
  • WateringHoleAttack (4)
  • Zero Trust (382)
  • _AI/ML (306)
  • _CDN (4)
  • _Cloud (364)
  • _Container (73)
  • _CryptCcurrency (40)
  • _Defence (162)
  • _Education (8)
  • _Finance (160)
  • _Government (1,037)
  • _HealthCare (47)
  • _Human (51)
  • _ICS (85)
  • _IDS/IPS (182)
  • _Industry (221)
  • _Infrastructure (129)
  • _Mobile (162)
  • _OpenSource (1,385)
  • _PLC (39)
  • _Regulation (158)
  • _Retail (76)
  • _RTOS (6)
  • _Space (26)
  • _Statistics (415)
  • _Storage (70)
  • _Telecom (77)
  • _Transportation (56)
  • Tracking
  • In The Era
  • CISA KEV
  • Security by Design
  • Statistics
  • About
IoT OT Security News Blog at WordPress.com.
  • Reblog
  • Subscribe Subscribed
    • IoT OT Security News
    • Join 170 other subscribers
    • Already have a WordPress.com account? Log in now.
    • IoT OT Security News
    • Subscribe Subscribed
    • Sign up
    • Log in
    • Copy shortlink
    • Report this content
    • View post in Reader
    • Manage subscriptions
    • Collapse this bar
 

Loading Comments...
 

You must be logged in to post a comment.

    %d