
SkyArk aide à découvrir, évaluer et sécuriser les entités les plus privilégiées dans Azure et AWS

SkyArk se concentre actuellement sur l'atténuation de la nouvelle menace des Shadow Admins cloud, et aide les organisations à découvrir, évaluer et protéger les entités privilégiées cloud.
Des administrateurs cloud furtifs et cachés peuvent résider dans chaque plateforme cloud publique, et SkyArk aide à atténuer ce risque dans AWS et Azure.
Dans les procédures défensives/de pentest/d'évaluation des risques - assurez-vous de traiter la menace et de valider que ces entités privilégiées sont effectivement bien sécurisées.
SkyArk traite de la nouvelle menace montante des Shadow Admins cloud - comment les attaquants peuvent trouver et abuser d'autorisations non triviales et soi-disant « limitées » pour tout de même réussir à escalader leurs privilèges et devenir des administrateurs cloud complets.
De plus, les attaquants peuvent facilement utiliser ces autorisations spécifiques piégeuses pour cacher des entités administratives furtives qui les attendront comme technique de persistance discrète.
SkyArk a été publié initialement dans le cadre de notre recherche sur la menace des AWS Shadow Admins, cette recherche a été présentée à la conférence RSA USA 2018.
Le billet de blog sur les AWS Shadow Admins :
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
L'enregistrement de la conférence RSA :
https://www.youtube.com/watch?v=mK62I1BNmXs
Environ un an plus tard, nous avons ajouté l'analyse AzureStealth à SkyArk pour atténuer la menace des Shadow Admins dans Azure !
Notre recherche sur la menace des Azure Shadow Admins a été présentée aux conférences RSA USA 2020 et Hackfest.
DIY: Chasser les Azure Shadow Admins comme jamais auparavant - billet de blog :
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2
SkyArk contient actuellement deux modules d'analyse principaux : AWStealth et AzureStealth.
Avec les résultats d'analyse, les organisations peuvent découvrir les entités (utilisateurs, groupes et rôles) qui possèdent les permissions les plus sensibles et risquées.
De plus, nous encourageons également les organisations à analyser leurs environnements de temps en temps et à rechercher des déviations suspectes dans leur liste d'entités privilégiées.
Les attaquants potentiels chassent ces utilisateurs, et les équipes défensives doivent s'assurer que ces utilisateurs privilégiés sont bien sécurisés - avec des identifiants forts, renouvelés et stockés en toute sécurité, MFA activé, surveillance attentive, etc.
N'oublions pas que nous ne pouvons pas protéger ce dont nous n'avons pas conscience, et SkyArk aide dans la mission complexe de découvrir les entités cloud les plus privilégiées - y compris les administrateurs directs et aussi les shadow admins furtifs qui pourraient facilement escalader leurs privilèges et devenir des administrateurs complets.
Découvrez les utilisateurs les plus privilégiés dans l'environnement Azure analysé - y compris les Azure Shadow Admins.
Comment exécuter AzureStealth
Les détails complets se trouvent dans le fichier Readme d'AzureStealth :
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
En bref :
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth
AzureStealth nécessite uniquement des autorisations en lecture seule sur l'annuaire Azure (Tenant) et l'abonnement analysés.
*Vous pouvez également exécuter facilement l'analyse depuis le portail Azure en utilisant CloudShell intégré :
(1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')
(2) Scan-AzureAdmins
DÉMO d'AzureStealth :

Découvrez les entités les plus privilégiées dans l'environnement AWS analysé - y compris les AWS Shadow Admins.
Comment exécuter AWStealth
Les détails complets se trouvent dans le fichier Readme d'AWStealth :
https://github.com/cyberark/SkyArk/tree/master/AWStealth
En bref :
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth
AWStealth nécessite uniquement des autorisations en lecture seule sur le service IAM de l'environnement AWS analysé.
DÉMO d'AWStealth :

Un exemple de tel sous-module est le module AWStrace.
AWStrace - analyse les logs AWS CloudTrail et peut fournir de nouvelles informations précieuses à partir des logs CloudTrail.
Il priorise particulièrement les actions IAM sensibles risquées que des attaquants potentiels pourraient utiliser dans le cadre de leurs actions malveillantes en tant qu'AWS Shadow Admins.
Le module analyse les fichiers journaux et produit un fichier csv informatif contenant des détails importants sur chaque action exécutée dans l'environnement testé.
Les équipes de sécurité peuvent utiliser les fichiers de résultats pour enquêter sur les actions sensibles, découvrir les entités qui ont effectué ces actions et révéler des détails supplémentaires précieux sur chaque action exécutée et journalisée.
Consultez les fichiers Readme des modules d'analyse :
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md
Asaf Hecht (@Hechtov) et CyberArk Labs
Plus de couverture sur la menace montante des Shadow Admins cloud :
Sur la menace dans AWS :
ThreatPost : https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity : https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard : https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog : https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
Podcast de Byron Acohido : https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Sur la menace dans Azure :
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/
https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/
https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx
https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/
https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/