
A segurança ofensiva impulsiona a segurança defensiva. Estamos compartilhando uma coleção de técnicas de ataque a SaaS para ajudar os defensores a entender as ameaças que enfrentam. #nolockdown
Este repositório é uma coleção de técnicas de ataque a navegadores e identidade que abrangem aplicativos SaaS, ataques baseados em navegador, provedores de identidade e phishing. Ele é destinado a ser um recurso para pesquisadores de segurança, equipes red/blue e testadores de penetração aprenderem e compartilharem essas técnicas de ataque.
Aviso de mudança de nome: Este projeto era anteriormente conhecido como SaaS Attacks Matrix. Nós o renomeamos para Browser & Identity Attacks Matrix para refletir melhor seu escopo em expansão — incluindo técnicas de ataque baseadas em navegador (como extensões maliciosas e phishing) e ataques à camada de identidade que não se encaixam perfeitamente sob o rótulo "SaaS". Todos os links e referências existentes para este repositório continuam funcionando; apenas o nome foi alterado.
Nota rápida: queríamos começar a compartilhar o mais cedo possível, então isso é um trabalho em andamento. Esperamos que haja o suficiente para ver a forma do que está por vir, mas sem dúvida existem lacunas - vamos preenchê-las nas próximas semanas e meses. Se você puder ajudar a preencher algumas referências, adicionar exemplos ou nos apontar técnicas faltantes - por favor, abra uma issue (ou até um PR)! Teremos o cuidado de creditá-lo.
Para mais informações sobre o contexto deste projeto, consulte a seguinte postagem no blog
A apresentação Microsoft BlueHat 2023 "The new SaaS cyber kill chain" que cobre grande parte desta pesquisa pode ser encontrada abaixo:
BlueHat - The new SaaS cyber kill chain
Para um podcast cobrindo este tópico, confira o DCP Podcast da SpectreOps abaixo:
Nos inspiramos no framework MITRE ATT&CK (certamente pretendido como a forma mais sincera de elogio), mas queríamos fazer uma ruptura consciente das técnicas focadas em endpoints do ATT&CK e, em vez disso, focar em técnicas que visam navegadores, sistemas de identidade e aplicativos SaaS. Na verdade, nenhuma dessas técnicas toca em endpoints ou redes de clientes - por isso as chamamos de ataques sem rede.