
SkyArk aiuta a scoprire, valutare e proteggere le entità più privilegiate in Azure e AWS.

SkyArk si concentra attualmente sulla mitigazione della nuova minaccia degli Shadow Admin del Cloud e aiuta le organizzazioni a scoprire, valutare e proteggere le entità privilegiate del cloud.
Admin cloud furtivi e sotto copertura possono risiedere in ogni piattaforma cloud pubblica e SkyArk aiuta a mitigare il rischio in AWS e Azure.
Nelle procedure difensive/di pentest/di valutazione del rischio - assicurati di affrontare la minaccia e convalidare che quelle entità privilegiate siano effettivamente ben protette.
SkyArk affronta la nuova e crescente minaccia degli Shadow Admin del Cloud - come gli attaccanti possono trovare e abusare di permessi non banali e cosiddetti “limitati” per riuscire comunque a passare ed escalare i propri privilegi e diventare amministratori cloud completi.
Inoltre, gli attaccanti possono facilmente utilizzare quei permessi specifici e insidiosi per nascondere entità admin furtive che li aspetteranno come tecnica di persistenza sotto copertura.
SkyArk è stato inizialmente pubblicato come parte della nostra ricerca sulla minaccia degli AWS Shadow Admins, questa ricerca è stata presentata alla conferenza RSA USA 2018.
Il post del blog sugli AWS Shadow Admins:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
La registrazione del talk RSA:
https://www.youtube.com/watch?v=mK62I1BNmXs
Circa un anno dopo, abbiamo aggiunto la scansione AzureStealth a SkyArk per mitigare la minaccia degli Shadow Admins in Azure!
La nostra ricerca sulla minaccia degli Azure Shadow Admins è stata presentata alle conferenze RSA USA 2020 e Hackfest.
DIY: Caccia agli Azure Shadow Admins come mai prima d'ora - post del blog:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2
SkyArk contiene attualmente due moduli di scansione principali: AWStealth e AzureStealth.
Con i risultati della scansione, le organizzazioni possono scoprire le entità (utenti, gruppi e ruoli) che hanno i permessi più sensibili e rischiosi.
Inoltre, incoraggiamo le organizzazioni a scansionare i propri ambienti di tanto in tanto e cercare deviazioni sospette nell'elenco delle entità privilegiate.
I potenziali attaccanti sono a caccia di questi utenti e i team difensivi dovrebbero assicurarsi che questi utenti privilegiati siano ben protetti - abbiano credenziali forti, ruotate e conservate in modo sicuro, abbiano l'MFA abilitato, siano monitorati attentamente, ecc.
Ricorda che non possiamo proteggere le cose di cui non siamo a conoscenza, e SkyArk aiuta nella complessa missione di scoprire le entità cloud più privilegiate - inclusi gli amministratori diretti e anche gli shadow admin furtivi che potrebbero facilmente escalare i propri privilegi e diventare anche loro amministratori completi.
Scopri gli utenti più privilegiati nell'ambiente Azure scansionato - inclusi gli Azure Shadow Admins.
Come eseguire AzureStealth
I dettagli completi sono nel file Readme di AzureStealth:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
In breve:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth
AzureStealth necessita solo di permessi di sola lettura (Read-Only) sull'Azure Directory (Tenant) e sulla Subscription scansionati.
*Puoi anche eseguire la scansione facilmente dall'interno del portale Azure utilizzando il CloudShell integrato:
(1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')
(2) Scan-AzureAdmins
Demo di AzureStealth:

Scopri le entità più privilegiate nell'ambiente AWS scansionato - inclusi gli AWS Shadow Admins.
Come eseguire AWStealth
I dettagli completi sono nel file Readme di AWStealth:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
In breve:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth
AWStealth necessita solo di permessi di sola lettura (Read-Only) sul servizio IAM dell'ambiente AWS scansionato.
Demo di AWStealth:

Un esempio di tale sottomodulo è il modulo AWStrace.
AWStrace - analizza i log AWS CloudTrail e può fornire nuove preziose informazioni dai log CloudTrail.
Dà priorità in particolare alle azioni IAM rischiose e sensibili che i potenziali attaccanti potrebbero utilizzare come parte delle loro azioni dannose come AWS Shadow Admins.
Il modulo analizza i file di log e produce un file di risultato csv informativo con dettagli importanti su ogni azione eseguita nell'ambiente testato.
I team di sicurezza possono utilizzare i file dei risultati per investigare azioni sensibili, scoprire le entità che hanno eseguito tali azioni e rivelare ulteriori dettagli preziosi su ogni azione eseguita e registrata.
Dai un'occhiata ai file Readme dei moduli di scansione:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md
Asaf Hecht (@Hechtov) e CyberArk Labs
Ulteriore copertura sulla crescente minaccia degli Shadow Admins cloud:
Sulla minaccia in AWS:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
Byron Acohido's Podcast: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Sulla minaccia in Azure:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/
https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/
https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx
https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/
https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/