
الأمن الهجومي يقود الأمن الدفاعي. نشارك مجموعة من تقنيات الهجوم على تطبيقات SaaS لمساعدة المدافعين على فهم التهديدات التي يواجهونها. #nolockdown
هذا المستودع عبارة عن مجموعة من تقنيات هجوم المتصفح والهوية التي تغطي تطبيقات SaaS، والهجمات المستندة إلى المتصفح، وموفري الهوية، والتصيد الاحتيالي. يُقصد به أن يكون مصدرًا لباحثي الأمن، وفرق الأحمر/الأزرق، ومختبرَي الاختراق لتعلم ومشاركة تقنيات الهجوم هذه.
إشعار تغيير الاسم: كان هذا المشروع معروفًا سابقًا باسم مصفوفة هجمات SaaS. قمنا بإعادة تسميته إلى مصفوفة هجمات المتصفح والهوية ليعكس بشكل أفضل نطاقه المتوسع — بما في ذلك تقنيات الهجوم المستندة إلى المتصفح (مثل الإضافات الضارة والتصيد الاحتيالي) والهجمات على طبقة الهوية التي لا تندرج بسهولة تحت تسمية "SaaS". تستمر جميع الروابط والمراجع الحالية لهذا المستودع في العمل؛ فقط الاسم تغير.
ملاحظة سريعة: أردنا البدء في المشاركة في أقرب وقت ممكن، لذا فإن هذا العمل لا يزال قيد التطوير. نأمل أن يكون هناك ما يكفي لرؤية شكل الأشياء القادمة، لكن لا شك أن هناك فجوات - سنقوم بملئها خلال الأسابيع والأشهر القادمة. إذا كان بإمكانك المساعدة في ملء بعض المراجع، أو إضافة أمثلة، أو توجيهنا إلى تقنيات مفقودة - فيرجى فتح مشكلة (أو حتى طلب سحب)! سنكون حريصين جدًا على منحك الفضل.
لمزيد من المعلومات حول خلفية هذا المشروع، راجع منشور المدونة التالي.
يمكن العثور على عرض BlueHat 2023 من Microsoft "سلسلة القتل الإلكتروني الجديدة لـ SaaS" الذي يغطي الكثير من هذا البحث أدناه:
BlueHat - سلسلة القتل الإلكتروني الجديدة لـ SaaS
للحصول على بودكاست يغطي هذا الموضوع، تحقق من بودكاست DCP من SpectreOps أدناه:
لقد استلهمنا من إطار عمل MITRE ATT&CK (بالتأكيد بقصد الإطراء الصادق)، لكننا أردنا أن نقطع علاقة واعية مع تقنيات ATT&CK التي تركز على نقاط النهاية والتركيز بدلاً من ذلك على التقنيات التي تستهدف المتصفحات وأنظمة الهوية وتطبيقات SaaS. في الواقع، لا تلمس أي من هذه التقنيات نقاط النهاية أو شبكات العملاء - لذلك نسميها هجمات بدون شبكة.