
SkyArk ayuda a descubrir, evaluar y proteger las entidades más privilegiadas en Azure y AWS.

Actualmente, SkyArk se centra en mitigar la nueva amenaza de los Shadow Admins en la nube, y ayuda a las organizaciones a descubrir, evaluar y proteger las entidades privilegiadas en la nube.
Los administradores de nube sigilosos y encubiertos pueden residir en cualquier plataforma de nube pública y SkyArk ayuda a mitigar el riesgo en AWS y Azure.
En procedimientos defensivos/de pentest/evaluación de riesgos, asegúrese de abordar la amenaza y validar que esas entidades privilegiadas estén efectivamente bien protegidas.
SkyArk aborda la nueva y creciente amenaza de los Shadow Admins en la nube: cómo los atacantes pueden encontrar y abusar de permisos no triviales y supuestamente "limitados" para aún así lograrlo y escalar sus privilegios hasta convertirse en administradores completos de la nube.
Además, los atacantes pueden usar fácilmente esos permisos específicos engañosos para ocultar entidades administrativas sigilosas que los esperarán como una técnica de persistencia encubierta.
SkyArk se publicó inicialmente como parte de nuestra investigación sobre la amenaza de los AWS Shadow Admins, presentada en la conferencia RSA USA 2018.
La publicación del blog sobre AWS Shadow Admins:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
La grabación de la charla RSA:
https://www.youtube.com/watch?v=mK62I1BNmXs
Aproximadamente un año después, agregamos el escaneo AzureStealth a SkyArk para mitigar la amenaza de Shadow Admins en Azure!
Nuestra investigación sobre la amenaza de Azure Shadow Admins se presentó en las conferencias RSA USA 2020 y Hackfest.
DIY: Cazando Azure Shadow Admins como nunca antes - publicación del blog:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2
Actualmente, SkyArk contiene dos módulos principales de escaneo: AWStealth y AzureStealth.
Con los resultados del escaneo, las organizaciones pueden descubrir las entidades (usuarios, grupos y roles) que tienen los permisos más sensibles y riesgosos.
Además, animamos a las organizaciones a escanear sus entornos de vez en cuando y buscar desviaciones sospechosas en su lista de entidades privilegiadas.
Los atacantes potenciales están cazando a esos usuarios y los equipos defensivos deben asegurarse de que estos usuarios privilegiados estén bien protegidos: que tengan credenciales fuertes, rotadas y almacenadas de forma segura, que tengan MFA habilitado, que sean monitoreados cuidadosamente, etc.
Recuerde que no podemos proteger lo que no conocemos, y SkyArk ayuda en la compleja misión de descubrir las entidades en la nube más privilegiadas, incluidos los administradores directos y también los shadow admins sigilosos que podrían escalar fácilmente sus privilegios y convertirse también en administradores completos.
Descubra los usuarios más privilegiados en el entorno de Azure escaneado, incluidos los Azure Shadow Admins.
Cómo Ejecutar AzureStealth
Los detalles completos están en el archivo Readme de AzureStealth:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
En resumen:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth
AzureStealth solo necesita permisos de Solo Lectura sobre el Directorio de Azure (Tenant) y la Suscripción escaneados.
*También puede ejecutar el escaneo fácilmente desde el Portal de Azure usando el CloudShell integrado:
(1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')
(2) Scan-AzureAdmins
AzureStealth DEMO:

Descubra las entidades más privilegiadas en el entorno de AWS escaneado, incluidos los AWS Shadow Admins.
Cómo Ejecutar AWStealth
Los detalles completos están en el archivo Readme de AWStealth:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
En resumen:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth
AWStealth solo necesita permisos de Solo Lectura sobre el servicio IAM del entorno de AWS escaneado.
AWStealth DEMO:

Un ejemplo de tal submódulo es el módulo AWStrace.
AWStrace - analiza los registros de AWS CloudTrail y puede proporcionar nuevas y valiosas perspectivas a partir de los registros de CloudTrail.
Prioriza especialmente las acciones IAM riesgosas y sensibles que los atacantes potenciales podrían usar como parte de sus acciones maliciosas como AWS Shadow Admins.
El módulo analiza los archivos de registro y produce un archivo de resultados csv informativo con detalles importantes sobre cada acción ejecutada en el entorno probado.
Los equipos de seguridad pueden usar los archivos de resultados para investigar acciones sensibles, descubrir las entidades que realizaron esas acciones y revelar detalles adicionales valiosos sobre cada acción ejecutada y registrada.
Eche un vistazo a los archivos Readme de los módulos de escaneo:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md
Asaf Hecht (@Hechtov) y CyberArk Labs
Más cobertura sobre la creciente amenaza de los Shadow Admins en la nube:
Sobre la amenaza en AWS:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
Byron Acohido's Podcast: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Sobre la amenaza en Azure:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/
https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/
https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx
https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/
https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/