
La sicurezza offensiva guida la sicurezza difensiva. Stiamo condividendo una raccolta di tecniche di attacco SaaS per aiutare i difensori a comprendere le minacce che affrontano. #nolockdown
Questo repository è una raccolta di tecniche di attacco a browser e identità che riguardano app SaaS, attacchi basati su browser, provider di identità e phishing. È pensato come risorsa per ricercatori di sicurezza, team red/blue e penetration tester per apprendere e condividere queste tecniche di attacco.
Avviso di cambio nome: Questo progetto era precedentemente noto come SaaS Attacks Matrix. È stato rinominato in Browser & Identity Attacks Matrix per rifletterne meglio la portata in espansione — includendo tecniche di attacco basate sul browser (come estensioni dannose e phishing) e attacchi a livello di identità che non si adattano perfettamente all'etichetta "SaaS". Tutti i link e i riferimenti esistenti a questo repository continuano a funzionare; solo il nome è cambiato.
Nota rapida: volevamo iniziare a condividere il più presto possibile, quindi questo è molto un lavoro in corso. Speriamo che ci sia abbastanza per vedere la forma delle cose a venire, ma senza dubbio ci sono lacune - le colmeremo nelle prossime settimane e mesi. Se puoi aiutare a colmare alcuni riferimenti, aggiungere esempi o segnalarci tecniche mancanti - per favore apri una issue (o anche una PR)! Ti accrediteremo sicuramente.
Per maggiori informazioni sul background di questo progetto, consulta il seguente post sul blog
La presentazione Microsoft BlueHat 2023 "The new SaaS cyber kill chain" che copre gran parte di questa ricerca può essere trovata qui sotto:
BlueHat - La nuova catena di cyber kill SaaS
Per un podcast che tratta questo argomento, guarda il DCP Podcast di SpectreOps qui sotto:
Ci siamo ispirati al framework MITRE ATT&CK (certamente inteso come la forma più sincera di lusinga), ma volevamo fare una rottura consapevole dalle tecniche ATT&CK focalizzate sugli endpoint e concentrarci invece su tecniche che prendono di mira browser, sistemi di identità e applicazioni SaaS. Infatti, nessuna di queste tecniche tocca gli endpoint o le reti dei clienti - quindi le chiamiamo attacchi senza rete.