БЕЗПЕКА ЗМІННИХ СЕРЕДОВИЩА AWS LAMBDA: РОЗСЛІДУВАННЯ ІНЦИДЕНТУ, МАСОВИЙ АНАЛІЗ ОБЛІКОВИХ ДАНИХ ТА МЕТОДОЛОГІЯ ЇХ РОТАЦІЇ У ХМАРНИХ СЕРЕДОВИЩАХ AWS
DOI:
https://doi.org/10.31891/2219-9365-2026-87-32Ключові слова:
AWS Lambda, хмарна безпека, розкриття облікових даних, керування секретами, реагування на інцидентиАнотація
AWS Lambda є домінувальною платформою безсерверних обчислень, яка щомісяця виконує понад трильйон викликів функцій у корпоративних хмарних середовищах. У статті досліджено критичну та недостатньо вивчену поверхню атаки - розкриття облікових даних у відкритому вигляді через API GetFunction сервісу Lambda. За наявності у зловмисника високопривілейованих облікових даних AWS кожна змінна середовища, збережена безпосередньо в конфігурації розгорнутих функцій Lambda, стає негайно доступною під час єдиного автоматизованого сканування. Наведено криміналістичну реконструкцію реального інциденту, у якому скомпрометований кореневий ключ доступу уможливив ексфільтрацію облікових даних із приблизно 1000 функцій Lambda протягом 50 хвилин. Атака охопила паролі баз даних, ключі платіжних систем, секрети підписання JWT та облікові дані сторонніх сервісів, що загалом становило повну компрометацію облікової поверхні застосунку. У роботі представлено структуровану методологію розслідування на основі журналів AWS CloudTrail, відкритий інструментарій для масової класифікації облікових даних за шаблонами імен без розкриття їхніх значень, а також матрицю пріоритезації ротації (P0–P3). Обґрунтовано пріоритетний механізм ротації та міграції секретів відповідно до найкращих практик безпеки AWS, зокрема перенесення секретів зі змінних середовища до AWS Secrets Manager із їх отриманням під час «холодного» старту та кешуванням у середовищі виконання. Розглянуто також посилення політик IAM та превентивні засоби виявлення (GuardDuty, AWS Config, CloudWatch, сканування секретів). Отримані результати демонструють, що зберігання секретів у змінних середовища Lambda є системною архітектурною вразливістю, яка потребує організаційного усунення поза межами ротації окремих облікових даних та координації на рівні організації.
##submission.downloads##
Опубліковано
Як цитувати
Номер
Розділ
Ліцензія
Авторське право (c) 2026 Дмитро МУХА

Ця робота ліцензується відповідно до Creative Commons Attribution 4.0 International License.


