
الأمن الهجومي يقود الأمن الدفاعي. نشارك مجموعة من تقنيات الهجوم على تطبيقات SaaS لمساعدة المدافعين على فهم التهديدات التي يواجهونها. #nolockdown
هذا المستودع عبارة عن مجموعة من تقنيات هجوم المتصفح والهوية التي تغطي تطبيقات SaaS، والهجمات المستندة إلى المتصفح، وموفري الهوية، والتصيد الاحتيالي. يُقصد به أن يكون مصدرًا لباحثي الأمن، وفرق الأحمر/الأزرق، ومختبرَي الاختراق لتعلم ومشاركة تقنيات الهجوم هذه.
إشعار تغيير الاسم: كان هذا المشروع معروفًا سابقًا باسم مصفوفة هجمات SaaS. قمنا بإعادة تسميته إلى مصفوفة هجمات المتصفح والهوية ليعكس بشكل أفضل نطاقه المتوسع — بما في ذلك تقنيات الهجوم المستندة إلى المتصفح (مثل الإضافات الضارة والتصيد الاحتيالي) والهجمات على طبقة الهوية التي لا تندرج بسهولة تحت تسمية "SaaS". تستمر جميع الروابط والمراجع الحالية لهذا المستودع في العمل؛ فقط الاسم تغير.
ملاحظة سريعة: أردنا البدء في المشاركة في أقرب وقت ممكن، لذا فإن هذا العمل لا يزال قيد التطوير. نأمل أن يكون هناك ما يكفي لرؤية شكل الأشياء القادمة، لكن لا شك أن هناك فجوات - سنقوم بملئها خلال الأسابيع والأشهر القادمة. إذا كان بإمكانك المساعدة في ملء بعض المراجع، أو إضافة أمثلة، أو توجيهنا إلى تقنيات مفقودة - فيرجى فتح مشكلة (أو حتى طلب سحب)! سنكون حريصين جدًا على منحك الفضل.
لمزيد من المعلومات حول خلفية هذا المشروع، راجع منشور المدونة التالي.
يمكن العثور على عرض BlueHat 2023 من Microsoft "سلسلة القتل الإلكتروني الجديدة لـ SaaS" الذي يغطي الكثير من هذا البحث أدناه:
BlueHat - سلسلة القتل الإلكتروني الجديدة لـ SaaS
للحصول على بودكاست يغطي هذا الموضوع، تحقق من بودكاست DCP من SpectreOps أدناه:
لقد استلهمنا من إطار عمل MITRE ATT&CK (بالتأكيد بقصد الإطراء الصادق)، لكننا أردنا أن نقطع علاقة واعية مع تقنيات ATT&CK التي تركز على نقاط النهاية والتركيز بدلاً من ذلك على التقنيات التي تستهدف المتصفحات وأنظمة الهوية وتطبيقات SaaS. في الواقع، لا تلمس أي من هذه التقنيات نقاط النهاية أو شبكات العملاء - لذلك نسميها هجمات بدون شبكة.
الاختلاف الآخر عن إطار عمل ATT&CK هو أن هذه التقنيات لا تعتمد فقط على الملاحظة. بدلاً من ذلك، نسمح بتقنيات استكشافية أكثر لم تُشاهد بعد في البرية. نعتقد أن هذا مهم لأن SaaS والهوية هما أسطح هجوم جديدة نسبيًا، ونريد تشجيع باحثي الأمن على التفكير بشكل إبداعي حول كيفية إساءة استخدامها — وتقنيات المتصفح المستخدمة لمهاجمتها — لتوقع الهجمات المستقبلية بشكل أفضل.
لقد أزلنا أيضًا بعض الأعمدة الشائعة في أطر MITRE هذه، بعضها (مثل التأثير) متشابه جدًا لدرجة لا تستحق الازدواجية. البعض الآخر (ربما الأكثر وضوحًا هو مرحلة القيادة والتحكم) لأنها لم تعد تنطبق. نظرًا لأن SaaS يتم تقديمه مباشرة على الإنترنت، لا يمكنك إجبار المهاجم على الوصول إليه عبر بوابة الويب الخاصة بك. يمكنك محاولة إجبار موظفيك عبر بوابة، لكن المهاجمين يمكنهم الوصول إليها مباشرة مثل أي شخص آخر (هناك حالات نادرة هنا، لكنها نادرة). هذا يعني أنه لا توجد حاجة عامة لتقنيات C2.
أخيرًا، بعضها يحتاج إلى تعريف أوسع قليلاً. على سبيل المثال، تتضمن مرحلة التنفيذ تقنيات ليست بدقة تنفيذ كود على نقطة نهاية، ولكنها تحقق نتيجة مكافئة في سياق SaaS أو الهوية أو المتصفح.
عندما بدأنا مشروع البحث هذا، كانت المهمة الأولى هي اختيار نطاق أولي. مثل كل مخترق جيد، أردنا البدء بتقنيات منخفضة التكلفة، وهذا يعني أننا كنا نبحث عن تقنيات:
بينما أغفلنا التقنيات التي هي هجمات قائمة على نقطة النهاية تؤدي إلى اختراق SaaS أو الهوية أو المتصفح (يقوم MITRE بعمل جيد في هذه التقنيات)، نعتقد أن التقنيات التي تسير في الاتجاه المعاكس — من SaaS أو الهوية أو المتصفح إلى نقطة النهاية — قد يكون من المنطقي إضافتها هنا.
| استطلاع | الوصول الأولي | تنفيذ | ثبات | رفع امتيازات | تجنب دفاعي | وصول إلى بيانات الاعتماد | اكتشاف | حركة جانبية | استخراج بيانات |
|---|