
SkyArk Azure और AWS में सबसे विशेषाधिकार प्राप्त संस्थाओं की खोज, मूल्यांकन और सुरक्षा में मदद करता है।

SkyArk वर्तमान में क्लाउड शैडो एडमिन के नए खतरे को कम करने पर ध्यान केंद्रित करता है, और संगठनों को क्लाउड विशेषाधिकार प्राप्त संस्थाओं की खोज, मूल्यांकन और सुरक्षा में मदद करता है।
गुप्त और अंडरकवर क्लाउड एडमिन हर सार्वजनिक क्लाउड प्लेटफॉर्म में मौजूद हो सकते हैं और SkyArk AWS और Azure में जोखिम को कम करने में मदद करता है।
रक्षात्मक/पेंटेस्ट/जोखिम मूल्यांकन प्रक्रियाओं में - खतरे को संबोधित करना सुनिश्चित करें और सत्यापित करें कि वे विशेषाधिकार प्राप्त संस्थाएं वास्तव में अच्छी तरह से सुरक्षित हैं।
SkyArk क्लाउड शैडो एडमिन के नए उभरते खतरे से निपटता है - कैसे हमलावर गैर-तुच्छ और तथाकथित "सीमित" अनुमतियाँ ढूंढ सकते हैं और दुरुपयोग कर सकते हैं, फिर भी सफल हो सकते हैं और अपने विशेषाधिकार बढ़ाकर पूर्ण क्लाउड एडमिन बन सकते हैं।
इसके अलावा, हमलावर उन मुश्किल विशिष्ट अनुमतियों का उपयोग करके गुप्त एडमिन संस्थाओं को छिपा सकते हैं जो एक अंडरकवर स्थायित्व तकनीक के रूप में उनकी प्रतीक्षा करेंगी।
SkyArk को शुरू में AWS शैडो एडमिन के खतरे पर हमारे शोध के भाग के रूप में प्रकाशित किया गया था, यह शोध RSA USA 2018 सम्मेलन में प्रस्तुत किया गया था।
AWS शैडो एडमिन ब्लॉग पोस्ट:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
RSA वार्ता की रिकॉर्डिंग:
https://www.youtube.com/watch?v=mK62I1BNmXs
लगभग एक साल बाद, हमने Azure में शैडो एडमिन खतरे को कम करने के लिए SkyArk में AzureStealth स्कैन जोड़ा!
Azure शैडो एडमिन खतरे पर हमारा शोध RSA USA 2020 और Hackfest सम्मेलनों में प्रस्तुत किया गया था।
DIY: पहले कभी नहीं की तरह Azure शैडो एडमिन का शिकार - ब्लॉग पोस्ट:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2
SkyArk में वर्तमान में दो मुख्य स्कैनिंग मॉड्यूल AWStealth और AzureStealth शामिल हैं।
स्कैनिंग परिणामों के साथ - संगठन उन संस्थाओं (उपयोगकर्ता, समूह और भूमिकाएं) की खोज कर सकते हैं जिनके पास सबसे संवेदनशील और जोखिम भरी अनुमतियाँ हैं।
इसके अलावा, हम संगठनों को समय-समय पर अपने वातावरण को स्कैन करने और अपनी विशेषाधिकार प्राप्त संस्थाओं की सूची में संदिग्ध विचलन की खोज करने के लिए भी प्रोत्साहित करते हैं।
संभावित हमलावर उन उपयोगकर्ताओं का शिकार कर रहे हैं और रक्षात्मक टीमों को यह सुनिश्चित करना चाहिए कि ये विशेषाधिकार प्राप्त उपयोगकर्ता अच्छी तरह से सुरक्षित हैं - मजबूत, घुमाए गए और सुरक्षित रूप से संग्रहीत क्रेडेंशियल्स हों, MFA सक्षम हो, सावधानीपूर्वक निगरानी की जा रही हो, आदि।
याद रखें कि हम उन चीजों की रक्षा नहीं कर सकते जिनके बारे में हमें पता नहीं है, और SkyArk सबसे विशेषाधिकार प्राप्त क्लाउड संस्थाओं की खोज के जटिल मिशन में मदद करता है - जिसमें सीधे एडमिन और वे गुप्त शैडो एडमिन शामिल हैं जो आसानी से अपने विशेषाधिकार बढ़ा सकते हैं और पूर्ण एडमिन बन सकते हैं।
स्कैन किए गए Azure वातावरण में सबसे विशेषाधिकार प्राप्त उपयोगकर्ताओं की खोज करें - जिसमें Azure शैडो एडमिन भी शामिल हैं।
AzureStealth कैसे चलाएं
पूर्ण विवरण AzureStealth की Readme फ़ाइल में हैं:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
संक्षेप में:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth
AzureStealth को स्कैन किए गए Azure निर्देशिका (टेनेंट) और सब्सक्रिप्शन पर केवल रीड-ओनली अनुमतियों की आवश्यकता है।
*आप Azure पोर्टल के भीतर से बिल्ट-इन CloudShell का उपयोग करके भी स्कैन आसानी से चला सकते हैं:
(1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')
(2) Scan-AzureAdmins
AzureStealth डेमो:

स्कैन किए गए AWS वातावरण में सबसे विशेषाधिकार प्राप्त संस्थाओं की खोज करें - जिसमें AWS शैडो एडमिन भी शामिल हैं।
AWStealth कैसे चलाएं
पूर्ण विवरण AWStealth की Readme फ़ाइल में हैं:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
संक्षेप में:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth
AWStealth को स्कैन किए गए AWS वातावरण की IAM सेवा पर केवल रीड-ओनली अनुमतियों की आवश्यकता है।
AWStealth डेमो:

ऐसे उप-मॉड्यूल का एक उदाहरण AWStrace मॉड्यूल है।
AWStrace - AWS CloudTrail लॉग का विश्लेषण करता है और CloudTrail लॉग से नए मूल्यवान अंतर्दृष्टि प्रदान कर सकता है।
यह विशेष रूप से जोखिम भरी संवेदनशील IAM क्रियाओं को प्राथमिकता देता है जिनका संभावित हमलावर AWS शैडो एडमिन के रूप में अपने दुर्भावनापूर्ण कार्यों के भाग के रूप में उपयोग कर सकते हैं।
मॉड्यूल लॉग फ़ाइलों का विश्लेषण करता है और परीक्षण किए गए वातावरण में प्रत्येक निष्पादित क्रिया पर महत्वपूर्ण विवरण के साथ जानकारीपूर्ण csv परिणाम फ़ाइल उत्पन्न करता है।
सुरक्षा टीमें परिणाम फ़ाइलों का उपयोग संवेदनशील क्रियाओं की जांच करने, उन क्रियाओं को करने वाली संस्थाओं की खोज करने और प्रत्येक निष्पादित और लॉग की गई क्रिया पर अतिरिक्त मूल्यवान विवरण प्रकट करने के लिए कर सकती हैं।
स्कैनिंग मॉड्यूल की Readme फ़ाइलों पर एक नज़र डालें:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md
Asaf Hecht (@Hechtov) और CyberArk Labs
उभरते क्लाउड शैडो एडमिन खतरे पर और अधिक कवरेज:
AWS में खतरे पर:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
Byron Acohido's Podcast: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Azure में खतरे पर:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/
https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/
https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx
https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/
https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-aws/