中文

SkyEye:突破 AWS 云端 IAM 边界范围的视野

密码学与安全 2025-09-25 v2

摘要

近年来,随着企业将内部基础设施和应用程序迁移到云端环境的趋势增长,云端安全已成为主要关注议题。这种迁移是为了降低传统本地化基础设施的高额成本和维护费用。通过利用云端资源,如高可用性和可扩展性,企业可实现更大的运作效率和灵活性。然而,这种迁移也引入了新的安全挑战。确保保护敏感数据、维持合规性要求,以及缓解网络威胁的风险,是必须解决的关键问题。身份与访问管理(IAM)构成了大多数云端部署,特别是 AWS 环境中的关键安全支柱。随着组织采用 AWS 来扩充应用程序并存储数据,对于 IAM 配置的彻底、系统化且精确的枚举需求呈指数级增长。枚举指的是系统性地映射和诘询身份、权限与资源授权,以获取情境觉知。通过理解用户、群组及其各种策略(无论是内联策略还是附加的受管策略)之间的相互作用,安全专业人士需要进行枚举并识别配置错误,降低未授权特权升级的风险,并维持稳健的合规姿态。本文将介绍 SkyEye,这是一个合作式的多主体 IAM 枚举框架,包含支持完整情境觉知的先进枚举模型,旨在跨越主体特定的 IAM 授权视野边界,揭示完整的视野,同时不足够授权是主要挑战。

关键词

引用

@article{arxiv.2507.21094,
  title  = {SkyEye: When Your Vision Reaches Beyond IAM Boundary Scope in AWS Cloud},
  author = {Minh Hoang Nguyen and Anh Minh Ho and Bao Son To},
  journal= {arXiv preprint arXiv:2507.21094},
  year   = {2025}
}

备注

105 pages, 24 figures, Black Hat Europe 2025, Black Hat MEA 2025