Bir GCP ortamında pentest yapmak istiyorsanız, GCP'de kullanılan tüm veya çoğu hizmeti kontrol etmek için yeterli izinleri talep etmeniz gerekmektedir. İdeal olarak, müşteriden şunları oluşturmasını istemelisiniz:
Yeni bir proje oluşturun
Bu projenin içinde bir Hizmet Hesabı oluşturun (json kimlik bilgilerini alın) veya yeni bir kullanıcı oluşturun.
Daha sonra bahsedilen rolleri ORGANIZASYON üzerindeki Hizmet Hesabına veya kullanıcıya verin.
Oluşturulan projede bu gönderide daha sonra bahsedilen API'leri etkinleştirin
Daha sonra önerilen araçları kullanmak için kullanılacak izin seti:
ScoutSuite, Google Cloud Platform için bir güvenlik değerlendirme aracıdır. Bu araç, GCP kaynaklarınızın güvenlik durumunu değerlendirmek için kullanılabilir. ScoutSuite, GCP hizmetlerine erişmek için gerekli izinleri kullanır. Bu izinler, GCP kaynaklarınızı analiz etmek ve güvenlik açıklarını tespit etmek için gereklidir. ScoutSuite, GCP izinlerini kullanarak aşağıdaki bilgileri toplayabilir:
Kullanıcılar ve roller
Hizmet hesapları
IAM politikaları
Firewall kuralları
Depolama ayarları
Veritabanı yapılandırmaları
Ve daha fazlası
ScoutSuite, GCP kaynaklarınızın güvenlik durumunu değerlendirmek için kullanışlı bir araçtır. Bu aracı kullanarak, GCP ortamınızda potansiyel güvenlik açıklarını tespit edebilir ve düzeltme önlemleri alabilirsiniz.
From https://github.com/nccgroup/ScoutSuite/wiki/Google-Cloud-Platform#permissions
roles/Viewer
roles/iam.securityReviewer
roles/stackdriver.accounts.viewer
CloudSploit, GCP için bir güvenlik denetim aracıdır. Bu araç, GCP kaynaklarınızı denetlemek ve güvenlik açıklarını tespit etmek için kullanılabilir. CloudSploit, GCP'nin sağladığı API'leri kullanarak hesap yapılandırmasını ve izinleri analiz eder. Bu analiz sonucunda, potansiyel güvenlik açıkları ve hatalı yapılandırmalar belirlenebilir. CloudSploit, GCP hesabınızın güvenliğini artırmak için önerilerde bulunur ve en iyi uygulamaları sağlar. Bu araç, GCP'deki güvenlik denetimlerini otomatikleştirmek ve güvenlik açıklarını hızlı bir şekilde tespit etmek için kullanılabilir.
Cartography, GCP için bir keşif aracıdır. Bu araç, GCP kaynaklarını ve yapılandırmalarını analiz etmek için kullanılır. Cartography, GCP'nin izinlerini ve yapılandırmalarını inceleyerek güvenlik açıklarını tespit etmeye yardımcı olur. Bu, bir pentest sırasında kullanılabilecek değerli bir araçtır.
From https://lyft.github.io/cartography/modules/gcp/config.html
roles/iam.securityReviewer
roles/resourcemanager.organizationViewer
roles/resourcemanager.folderViewer
From https://github.com/JupiterOne/graph-google-cloud/blob/main/docs/development.md
roles/iam.securityReviewer
roles/iam.organizationRoleViewer
roles/bigquery.metadataViewer