
يساعد SkyArk في اكتشاف وتقييم وتأمين الكيانات الأكثر امتيازًا في Azure و AWS

يركز SkyArk حاليًا على التخفيف من التهديد الجديد لمسؤولي الظل السحابي (Cloud Shadow Admins)، ويساعد المؤسسات على اكتشاف وتقييم وحماية الكيانات المميزة في السحابة.
قد يتواجد مسؤولو ظل سريون ومتخفون في كل منصة سحابية عامة، ويساعد SkyArk في التخفيف من المخاطر في AWS و Azure.
في إجراءات الدفاع/الاختبار الاختراقي/تقييم المخاطر - تأكد من معالجة التهديد والتحقق من أن تلك الكيانات المميزة مؤمنة بشكل جيد بالفعل.
يتعامل SkyArk مع التهديد الصاعد الجديد لمسؤولي الظل السحابي - كيف يمكن للمهاجمين العثور على صلاحيات غير تقليدية وما يسمى "محدودة" وإساءة استخدامها لاختراق النظام ورفع امتيازاتهم ليصبحوا مسؤولي سحابة كاملين.
علاوة على ذلك، يمكن للمهاجمين بسهولة استخدام تلك الصلاحيات المحددة الماكرة لإخفاء كيانات إدارية متخفية تنتظرهم كتقنية استمرار سرية.
تم نشر SkyArk في البداية كجزء من بحثنا حول تهديد AWS Shadow Admins، وتم تقديم هذا البحث في مؤتمر RSA USA 2018.
منشور مدونة AWS Shadow Admins:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
تسجيل محاضرة RSA:
https://www.youtube.com/watch?v=mK62I1BNmXs
بعد حوالي عام، أضفنا فحص AzureStealth إلى SkyArk للتخفيف من تهديد Shadow Admins في Azure!
تم تقديم بحثنا حول تهديد Azure Shadow Admins في مؤتمري RSA USA 2020 و Hackfest.
DIY: Hunting Azure Shadow Admins Like Never Before - منشور مدونة:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2
يحتوي SkyArk حاليًا على وحدتي مسح رئيسيتين AWStealth و AzureStealth.
من خلال نتائج المسح، يمكن للمؤسسات اكتشاف الكيانات (المستخدمين والمجموعات والأدوار) التي لديها الصلاحيات الأكثر حساسية وخطورة.
بالإضافة إلى ذلك، نشجع المؤسسات على مسح بيئاتها من وقت لآخر والبحث عن انحرافات مشبوهة في قائمة كياناتها المميزة.
المهاجمون المحتملون يصطادون هؤلاء المستخدمين، ويجب على فرق الدفاع التأكد من أن هؤلاء المستخدمين المميزين مؤمنون بشكل جيد - لديهم بيانات اعتماد قوية ومدورة ومخزنة بأمان، مع تفعيل MFA، ومراقبتهم بعناية، إلخ.
تذكر أننا لا نستطيع حماية الأشياء التي لا نعرف عنها، ويساعد SkyArk في المهمة المعقدة لاكتشاف أكثر الكيانات السحابية امتيازًا - بما في ذلك المسؤولين المباشرين وأيضًا مسؤولي الظل المتخفين الذين يمكنهم بسهولة رفع امتيازاتهم ليصبحوا مسؤولين كاملين أيضًا.
اكتشف أكثر المستخدمين امتيازًا في بيئة Azure الممسوحة - بما في ذلك Azure Shadow Admins.
كيفية تشغيل AzureStealth
التفاصيل الكاملة موجودة في ملف Readme الخاص بـ AzureStealth:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
باختصار:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth
يحتاج AzureStealth فقط إلى صلاحيات القراءة فقط على دليل Azure (Tenant) والاشتراك الممسوح ضوئيًا.
*يمكنك أيضًا تشغيل المسح بسهولة من داخل بوابة Azure باستخدام CloudShell المدمج:
(1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')
(2) Scan-AzureAdmins
عرض توضيحي لـ AzureStealth:

اكتشف أكثر الكيانات امتيازًا في بيئة AWS الممسوحة - بما في ذلك AWS Shadow Admins.
كيفية تشغيل AWStealth
التفاصيل الكاملة موجودة في ملف Readme الخاص بـ AWStealth:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
باختصار:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth
يحتاج AWStealth فقط إلى صلاحيات القراءة فقط على خدمة IAM لبيئة AWS الممسوحة.
عرض توضيحي لـ AWStealth:

مثال على هذه الوحدة الفرعية هو وحدة AWStrace.
تقوم AWStrace بتحليل سجلات AWS CloudTrail ويمكنها تقديم رؤى جديدة قيمة من سجلات CloudTrail.
إنها تعطي أولوية خاصة لإجراءات IAM الحساسة والخطيرة التي قد يستخدمها المهاجمون المحتملون كجزء من أعمالهم الخبيثة كمسؤولي ظل AWS.
تقوم الوحدة بتحليل ملفات السجل وإنتاج ملف نتائج csv إعلامي يحتوي على تفاصيل مهمة حول كل إجراء تم تنفيذه في البيئة المختبرة.
يمكن لفرق الأمان استخدام ملفات النتائج للتحقيق في الإجراءات الحساسة، واكتشاف الكيانات التي اتخذت تلك الإجراءات، والكشف عن تفاصيل إضافية قيمة حول كل إجراء تم تنفيذه وتسجيله.
ألق نظرة على ملفات Readme لوحدات المسح:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md
أساف هيكت (@Hechtov) ومختبرات CyberArk
مزيد من التغطية حول تهديد Cloud Shadow Admins الصاعد:
حول التهديد في AWS:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
بودكاست Byron Acohido: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
حول التهديد في Azure:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/
https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/
https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx
https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/
https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/