
SkyArk hilft, die höchstprivilegierten Entitäten in Azure und AWS zu entdecken, zu bewerten und zu sichern.

SkyArk konzentriert sich derzeit auf die Minderung der neuen Bedrohung durch Cloud Shadow Admins und hilft Organisationen, privilegierte Cloud-Entitäten zu entdecken, zu bewerten und zu schützen.
Heimliche und verdeckte Cloud-Administratoren können in jeder öffentlichen Cloud-Plattform vorhanden sein, und SkyArk hilft, das Risiko in AWS und Azure zu mindern.
Bei defensiven/Pentest-/Risikobewertungsverfahren - stellen Sie sicher, dass Sie die Bedrohung adressieren und überprüfen, dass diese privilegierten Entitäten gut gesichert sind.
SkyArk befasst sich mit der aufkommenden Bedrohung durch Cloud Shadow Admins - wie Angreifer nicht-triviale und sogenannte „eingeschränkte“ Berechtigungen finden und missbrauchen können, um dennoch durchzukommen und ihre Privilegien zu vollwertigen Cloud-Administratoren zu eskalieren.
Darüber hinaus können Angreifer diese kniffligen spezifischen Berechtigungen leicht nutzen, um heimliche Admin-Entitäten zu verstecken, die als verdeckte Persistenztechnik auf sie warten.
SkyArk wurde ursprünglich im Rahmen unserer Forschung zur Bedrohung durch AWS Shadow Admins veröffentlicht. Diese Forschung wurde auf der RSA USA 2018 Konferenz vorgestellt.
Der Blogbeitrag zu AWS Shadow Admins:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
Die Aufzeichnung des RSA-Vortrags:
https://www.youtube.com/watch?v=mK62I1BNmXs
Etwa ein Jahr später haben wir den AzureStealth-Scan zu SkyArk hinzugefügt, um die Shadow-Admins-Bedrohung in Azure zu mindern!
Unsere Forschung zur Azure Shadow Admins Bedrohung wurde auf den Konferenzen RSA USA 2020 und Hackfest vorgestellt.
DIY: Hunting Azure Shadow Admins Like Never Before - Blogbeitrag:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2
SkyArk enthält derzeit zwei Haupt-Scan-Module: AWStealth und AzureStealth.
Mit den Scan-Ergebnissen können Organisationen die Entitäten (Benutzer, Gruppen und Rollen) entdecken, die die sensibelsten und riskantesten Berechtigungen besitzen.
Darüber hinaus ermutigen wir Organisationen, ihre Umgebungen von Zeit zu Zeit zu scannen und nach verdächtigen Abweichungen in ihrer Liste privilegierter Entitäten zu suchen.
Potenzielle Angreifer jagen diese Benutzer, und die Verteidigungsteams sollten sicherstellen, dass diese privilegierten Benutzer gut gesichert sind - starke, rotierte und sicher gespeicherte Anmeldeinformationen, MFA aktiviert, sorgfältig überwacht usw.
Denken Sie daran, dass wir die Dinge nicht schützen können, die wir nicht kennen, und SkyArk hilft bei der komplexen Mission, die privilegiertesten Cloud-Entitäten zu entdecken - einschließlich der direkten Administratoren und auch der heimlichen Shadow Admins, die ihre Privilegien leicht eskalieren und ebenfalls vollwertige Administratoren werden könnten.
Entdecken Sie die privilegiertesten Benutzer in der gescannten Azure-Umgebung - einschließlich der Azure Shadow Admins.
So führen Sie AzureStealth aus
Die vollständigen Details finden Sie in der Readme-Datei von AzureStealth:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
Kurz gesagt:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth
AzureStealth benötigt nur Leseberechtigungen für das gescannte Azure-Verzeichnis (Tenant) und das Abonnement.
*Sie können den Scan auch einfach über das integrierte CloudShell im Azure-Portal ausführen:
(1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')
(2) Scan-AzureAdmins
AzureStealth DEMO:

Entdecken Sie die privilegiertesten Entitäten in der gescannten AWS-Umgebung - einschließlich der AWS Shadow Admins.
So führen Sie AWStealth aus
Die vollständigen Details finden Sie in der Readme-Datei von AWStealth:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
Kurz gesagt:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth
AWStealth benötigt nur Leseberechtigungen für den IAM-Dienst der gescannten AWS-Umgebung.
AWStealth DEMO:

Ein Beispiel für ein solches Untermodul ist das AWStrace-Modul.
AWStrace - analysiert AWS CloudTrail-Logs und kann neue wertvolle Erkenntnisse aus CloudTrail-Logs liefern.
Es priorisiert besonders riskante, sensible IAM-Aktionen, die potenzielle Angreifer im Rahmen ihrer bösartigen Aktionen als AWS Shadow Admins nutzen könnten.
Das Modul analysiert die Log-Dateien und erzeugt eine informative CSV-Ergebnisdatei mit wichtigen Details zu jeder ausgeführten Aktion in der getesteten Umgebung.
Sicherheitsteams können die Ergebnisdateien verwenden, um sensible Aktionen zu untersuchen, die Entitäten zu entdecken, die diese Aktionen durchgeführt haben, und zusätzliche wertvolle Details zu jeder ausgeführten und protokollierten Aktion zu ermitteln.
Werfen Sie einen Blick auf die Readme-Dateien der Scan-Module:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md
Asaf Hecht (@Hechtov) und CyberArk Labs
Weitere Berichterstattung über die aufkommende Bedrohung durch Cloud Shadow Admins:
Zur Bedrohung in AWS:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
Byron Acohido's Podcast: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Zur Bedrohung in Azure:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/
https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/
https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx
https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/
https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/