
SkyArk ajuda a descobrir, avaliar e proteger as entidades mais privilegiadas no Azure e AWS

Atualmente, o SkyArk foca em mitigar a nova ameaça de Cloud Shadow Admins e ajuda as organizações a descobrir, avaliar e proteger entidades privilegiadas na nuvem.
Administradores de nuvem furtivos e disfarçados podem residir em qualquer plataforma de nuvem pública e o SkyArk ajuda a mitigar o risco na AWS e no Azure.
Em procedimentos de defesa/teste de penetração/avaliação de risco - certifique-se de abordar a ameaça e validar que essas entidades privilegiadas estão realmente bem protegidas.
O SkyArk lida com a nova ameaça crescente de Cloud Shadow Admins - como atacantes podem encontrar e abusar de permissões não triviais e supostamente "limitadas" para ainda assim conseguir passar e escalar seus privilégios e se tornar administradores completos da nuvem.
Além disso, atacantes podem facilmente usar essas permissões específicas e complicadas para esconder entidades administradoras furtivas que esperarão por eles como uma técnica de persistência encoberta.
O SkyArk foi inicialmente publicado como parte da nossa pesquisa sobre a ameaça de AWS Shadow Admins, esta pesquisa foi apresentada na conferência RSA USA 2018.
O post do blog sobre AWS Shadow Admins:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
A gravação da palestra da RSA:
https://www.youtube.com/watch?v=mK62I1BNmXs
Cerca de um ano depois, adicionamos a varredura AzureStealth ao SkyArk para mitigar a ameaça de Shadow Admins no Azure!
Nossa pesquisa sobre a ameaça de Azure Shadow Admins foi apresentada nas conferências RSA USA 2020 e Hackfest.
DIY: Caçando Azure Shadow Admins Como Nunca Antes - post do blog:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2
Atualmente, o SkyArk contém dois módulos principais de varredura: AWStealth e AzureStealth.
Com os resultados da varredura, as organizações podem descobrir as entidades (usuários, grupos e funções) que possuem as permissões mais sensíveis e arriscadas.
Além disso, também incentivamos as organizações a escanear seus ambientes de tempos em tempos e procurar por desvios suspeitos em sua lista de entidades privilegiadas.
Potenciais atacantes estão caçando esses usuários e as equipes de defesa devem garantir que esses usuários privilegiados estejam bem protegidos - possuam credenciais fortes, rotacionadas e armazenadas com segurança, tenham MFA ativado, sejam monitorados cuidadosamente, etc.
Lembre-se de que não podemos proteger o que não conhecemos, e o SkyArk ajuda na complexa missão de descobrir as entidades mais privilegiadas da nuvem - incluindo os administradores diretos e também os administradores sombra furtivos que poderiam facilmente escalar seus privilégios e se tornar administradores completos.
Descubra os usuários mais privilegiados no ambiente Azure escaneado - incluindo os Azure Shadow Admins.
Como Executar o AzureStealth
Os detalhes completos estão no arquivo Readme do AzureStealth:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
Em resumo:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth
O AzureStealth precisa apenas de permissões de Leitura sobre o Diretório (Tenant) e a Assinatura do Azure escaneados.
*Você também pode executar a varredura facilmente de dentro do Portal do Azure usando o CloudShell integrado:
(1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')
(2) Scan-AzureAdmins
Demonstração do AzureStealth:

Descubra as entidades mais privilegiadas no ambiente AWS escaneado - incluindo os AWS Shadow Admins.
Como Executar o AWStealth
Os detalhes completos estão no arquivo Readme do AWStealth:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
Em resumo:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth
O AWStealth precisa apenas de permissões de Leitura sobre o serviço IAM do ambiente AWS escaneado.
Demonstração do AWStealth:

Um exemplo de tal submódulo é o módulo AWStrace.
O AWStrace analisa logs do AWS CloudTrail e pode fornecer novos insights valiosos a partir dos logs do CloudTrail.
Ele prioriza especialmente ações IAM arriscadas e sensíveis que potenciais atacantes possam usar como parte de suas ações maliciosas como AWS Shadow Admins.
O módulo analisa os arquivos de log e produz um arquivo de resultado csv informativo com detalhes importantes sobre cada ação executada no ambiente testado.
As equipes de segurança podem usar os arquivos de resultado para investigar ações sensíveis, descobrir as entidades que realizaram essas ações e revelar detalhes adicionais valiosos sobre cada ação executada e registrada.
Dê uma olhada nos arquivos Readme dos módulos de varredura:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md
Asaf Hecht (@Hechtov) e CyberArk Labs
Mais cobertura sobre a crescente ameaça de Cloud Shadow Admins:
Sobre a ameaça na AWS:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-created-in-cloud-environments/
Byron Acohido's Podcast: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Sobre a ameaça no Azure:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/
https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/
https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx
https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/
https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/