
आक्रामक सुरक्षा रक्षात्मक सुरक्षा को संचालित करती है। हम डिफेंडर्स को उनके सामने आने वाले खतरों को समझने में मदद करने के लिए SaaS हमला तकनीकों का एक संग्रह साझा कर रहे हैं। #nolockdown
यह भंडार ब्राउज़र और पहचान हमला तकनीकों का एक संग्रह है जो SaaS ऐप्स, ब्राउज़र-आधारित हमलों, पहचान प्रदाताओं और फ़िशिंग को कवर करता है। इसका उद्देश्य सुरक्षा शोधकर्ताओं, रेड/ब्लू टीमों और पैठ परीक्षकों के लिए एक संसाधन बनना है ताकि वे इन हमला तकनीकों के बारे में जान सकें और उन्हें साझा कर सकें।
नाम परिवर्तन सूचना: यह परियोजना पहले SaaS Attacks Matrix के नाम से जानी जाती थी। हमने इसका नाम बदलकर Browser & Identity Attacks Matrix कर दिया है ताकि इसके विस्तारित दायरे को बेहतर ढंग से प्रतिबिंबित किया जा सके — जिसमें ब्राउज़र-आधारित हमला तकनीकें (जैसे दुर्भावनापूर्ण एक्सटेंशन और फ़िशिंग) और पहचान-स्तर के हमले शामिल हैं जो "SaaS" लेबल के अंतर्गत अच्छी तरह से फिट नहीं होते। इस रेपो के सभी मौजूदा लिंक और संदर्भ काम करते रहते हैं; केवल नाम बदला गया है।
त्वरित नोट: हम जल्द से जल्द साझा करना शुरू करना चाहते थे, इसलिए यह अभी भी एक कार्य प्रगति पर है। उम्मीद है कि आने वाली चीज़ों का आकार देखने के लिए पर्याप्त सामग्री है, लेकिन इसमें कोई संदेह नहीं कि कुछ अंतराल हैं - हम आने वाले हफ्तों और महीनों में उन्हें भरेंगे। यदि आप कुछ संदर्भ भरने, उदाहरण जोड़ने या गुम तकनीकों की ओर इशारा करने में मदद कर सकते हैं - तो कृपया एक मुद्दा (या PR भी) खोलें! हम आपको श्रेय देने का पूरा ध्यान रखेंगे।
इस परियोजना की पृष्ठभूमि के बारे में अधिक जानकारी के लिए, निम्नलिखित ब्लॉग पोस्ट देखें।
Microsoft BlueHat 2023 प्रस्तुति "The new SaaS cyber kill chain" जो इस शोध के अधिकांश भाग को कवर करती है, नीचे पाई जा सकती है:
BlueHat - The new SaaS cyber kill chain
इस विषय को कवर करने वाले पॉडकास्ट के लिए, SpectreOps द्वारा DCP पॉडकास्ट नीचे देखें:
हमने MITRE ATT&CK ढांचे से प्रेरणा ली है (निश्चित रूप से प्रशंसा के सबसे ईमानदार रूप के रूप में अभिप्रेत), लेकिन एंडपॉइंट-केंद्रित ATT&CK तकनीकों से एक सचेत विराम बनाना चाहते थे और इसके बजाय ब्राउज़रों, पहचान प्रणालियों और SaaS अनुप्रयोगों को लक्षित करने वाली तकनीकों पर ध्यान केंद्रित करना चाहते थे। वास्तव में, इनमें से कोई भी तकनीक एंडपॉइंट या ग्राहक नेटवर्क को स्पर्श नहीं करती - इसलिए हम उन्हें नेटवर्कलेस अटैक कह रहे हैं।
ATT&CK ढांचे से एक और विचलन यह है कि ये तकनीकें केवल अवलोकन पर आधारित नहीं हैं। इसके बजाय, हम अधिक खोजपूर्ण तकनीकों की अनुमति दे रहे हैं जो जंगल में नहीं देखी गई हैं। हमें लगता है कि यह महत्वपूर्ण है क्योंकि SaaS और पहचान अपेक्षाकृत नए हमले की सतह हैं, और हम सुरक्षा शोधकर्ताओं को रचनात्मक रूप से सोचने के लिए प्रोत्साहित करना चाहते हैं कि कैसे उनका — और उन पर हमला करने के लिए उपयोग की जाने वाली ब्राउज़र-आधारित तकनीकों का — दुरुपयोग किया जा सकता है ताकि भविष्य के हमलों का बेहतर अनुमान लगाया जा सके।
हमने कुछ कॉलम भी हटा दिए हैं जो इन MITRE-शैली के ढांचों में सामान्य हैं, कुछ (जैसे Impact) इतने समान हैं कि वे दोहराने लायक नहीं हैं। अन्य (शायद सबसे उल्लेखनीय Command & Control चरण) क्योंकि वे अब लागू नहीं होते। चूंकि SaaS सीधे इंटरनेट पर वितरित किया जाता है, आप किसी हमलावर को अपने वेब गेटवे के माध्यम से इसे एक्सेस करने के लिए मजबूर नहीं कर सकते। आप अपने स्वयं के कर्मचारियों को गेटवे के माध्यम से जाने के लिए मजबूर करने का प्रयास कर सकते हैं, लेकिन हमलावर बाकी सभी की तरह इसे सीधे एक्सेस कर सकते हैं (यहां किनारे के मामले हैं, लेकिन वे दुर्लभ हैं)। इसका मतलब है कि आम तौर पर C2 तकनीकों की कोई आवश्यकता नहीं है।
अंत में, कुछ को थोड़ी व्यापक परिभाषा की आवश्यकता है। उदाहरण के लिए, Execution चरण में ऐसी तकनीकें शामिल हैं जो किसी एंडपॉइंट पर सख्ती से कोड निष्पादन नहीं हैं, लेकिन SaaS, पहचान या ब्राउज़र संदर्भ में समतुल्य परिणाम प्राप्त करती हैं।
जब हमने यह शोध परियोजना शुरू की, तो पहला कार्य एक प्रारंभिक दायरा चुनना था। हर अच्छे रेड-टीमर की तरह, हम कम लागत वाली तकनीकों से शुरुआत करना चाहते थे, इसलिए हम ऐसी तकनीकों की तलाश कर रहे थे जो:
जबकि हमने उन तकनीकों को छोड़ दिया जो एंडपॉइंट-आधारित हमले हैं जो SaaS, पहचान या ब्राउज़र समझौता की ओर ले जाते हैं (MITRE इन तकनीकों का अच्छा काम करता है), हमें लगता है कि दूसरी दिशा में जाने वाली तकनीकें — SaaS, पहचान या ब्राउज़र से वापस एंडपॉइंट तक — यहां जोड़ना समझ में आ सकता है।
| टोही | प्रारंभिक पहुंच | निष्पादन | स्थायित्व | विशेषाधिकार वृद्धि | रक्षा चोरी | क्रेडेंशियल पहुंच | खोज | पार्श्विक गति | डेटा निकासी |
|---|