
攻撃的セキュリティが防御的セキュリティを推進します。防御側が直面する脅威を理解するために、SaaS攻撃手法のコレクションを共有しています。#nolockdown
このリポジトリは、SaaSアプリ、ブラウザベースの攻撃、IDプロバイダ、フィッシングを対象としたブラウザおよびID攻撃テクニックのコレクションです。セキュリティ研究者、レッド/ブルーチーム、ペネトレーションテスターがこれらの攻撃テクニックを学び、共有するためのリソースとなることを目的としています。
名称変更のお知らせ: このプロジェクトは以前は SaaS攻撃マトリクス として知られていました。ブラウザベースの攻撃テクニック(悪意のある拡張機能やフィッシングなど)や、「SaaS」というラベルにうまく当てはまらないIDレイヤーの攻撃を含むようにスコープを拡大したことを反映して、ブラウザおよびID攻撃マトリクス に名称を変更しました。このリポジトリへの既存のリンクや参照はすべて引き続き機能します。変更されたのは名称だけです。
クイックノート: できるだけ早く共有を始めたいと考えたので、これはまだ開発途上のものです。今後の方向性をうかがわせる内容は十分にあると思いますが、間違いなくギャップはあります。今後数週間から数か月かけて埋めていきます。参考文献の追加、例の追加、欠けているテクニックの指摘など、ご協力いただける場合は、Issue(またはPRでも!)を開いてください。クレジットは確実に表示します。
このプロジェクトの背景に関する詳細は、以下のブログ記事をご覧ください。
この研究の多くをカバーするMicrosoft BlueHat 2023のプレゼンテーション「The new SaaS cyber kill chain」は以下でご覧いただけます。
BlueHat - The new SaaS cyber kill chain
このトピックを扱ったポッドキャストについては、SpectreOpsによるDCP Podcastをご覧ください。
MITRE ATT&CKフレームワークからインスピレーションを得ていますが(これは最大の賛辞であると確信しています)、エンドポイントに焦点を当てたATT&CKテクニックから意識的に離れ、代わりにブラウザ、IDシステム、SaaSアプリケーションを標的とするテクニックに焦点を当てたいと考えました。実際、これらのテクニックはいずれもエンドポイントや顧客ネットワークに触れません。そのため、これらをネットワークレス攻撃と呼んでいます。