
SkyArk помогает выявлять, оценивать и защищать наиболее привилегированные сущности в Azure и AWS

SkyArk в настоящее время сосредоточен на снижении новой угрозы «теневых администраторов» (Cloud Shadow Admins) и помогает организациям обнаруживать, оценивать и защищать привилегированные облачные сущности.
Скрытые и подпольные облачные администраторы могут существовать на любой публичной облачной платформе, и SkyArk помогает снизить этот риск в AWS и Azure.
В рамках процедур защиты, пентеста или оценки рисков — обязательно учитывайте эту угрозу и проверяйте, что эти привилегированные сущности действительно хорошо защищены.
SkyArk занимается новой нарастающей угрозой «теневых администраторов» (Cloud Shadow Admins) — тем, как злоумышленники могут находить и злоупотреблять нетривиальными и так называемыми «ограниченными» разрешениями, чтобы всё же пробиться, повысить свои привилегии и стать полноправными облачными администраторами.
Более того, злоумышленники могут легко использовать эти хитрые конкретные разрешения, чтобы скрыть тайные административные сущности, которые будут ждать их в качестве скрытой техники сохранения доступа (persistence).
SkyArk был первоначально опубликован в рамках нашего исследования угрозы AWS Shadow Admins; это исследование было представлено на конференции RSA USA 2018.
Пост в блоге об AWS Shadow Admins:
https://www.cyberark.com/threat-research-blog/cloud-shadow-admin-threat-10-permissions-protect/
Запись выступления на RSA:
https://www.youtube.com/watch?v=mK62I1BNmXs
Примерно через год мы добавили в SkyArk сканирование AzureStealth для снижения угрозы Shadow Admins в Azure!
Наше исследование угрозы Azure Shadow Admins было представлено на конференциях RSA USA 2020 и Hackfest.
DIY: Охота на Azure Shadow Admins как никогда раньше — пост в блоге:
https://www.cyberark.com/resources/threat-research-blog/diy-hunting-azure-shadow-admins-like-never-before-2
SkyArk в настоящее время содержит два основных модуля сканирования: AWStealth и AzureStealth.
С помощью результатов сканирования организации могут обнаружить сущности (пользователей, группы и роли), имеющие наиболее чувствительные и рискованные разрешения.
Кроме того, мы рекомендуем организациям время от времени сканировать свои среды и искать подозрительные отклонения в списке привилегированных сущностей.
Потенциальные злоумышленники охотятся за этими пользователями, и команды защиты должны убедиться, что эти привилегированные пользователи хорошо защищены — имеют надежные, регулярно сменяемые и безопасно хранимые учетные данные, включенную MFA, находятся под тщательным мониторингом и т.д.
Помните, что мы не можем защитить то, о чем не знаем, и SkyArk помогает в сложной задаче обнаружения наиболее привилегированных облачных сущностей — включая прямых администраторов, а также скрытых теневых администраторов, которые могут легко повысить свои привилегии и также стать полными администраторами.
Обнаружение наиболее привилегированных пользователей в сканируемой среде Azure, включая теневых администраторов Azure (Azure Shadow Admins).
Как запустить AzureStealth
Полные детали в файле Readme AzureStealth:
https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
Кратко:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AzureStealth
AzureStealth требуются только права только на чтение (Read-Only) для сканируемого каталога Azure (Tenant) и подписки (Subscription).
*Вы также можете легко запустить сканирование из портала Azure, используя встроенный CloudShell:
(1) IEX (New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/cyberark/SkyArk/master/AzureStealth/AzureStealth.ps1')
(2) Scan-AzureAdmins
Демонстрация AzureStealth:

Обнаружение наиболее привилегированных сущностей в сканируемой среде AWS, включая теневых администраторов AWS (AWS Shadow Admins).
Как запустить AWStealth
Полные детали в файле Readme AWStealth:
https://github.com/cyberark/SkyArk/tree/master/AWStealth
Кратко:
(1) Import-Module .\SkyArk.ps1 -force
(2) Start-AWStealth
AWStealth требуются только права только на чтение (Read-Only) для сервиса IAM сканируемой среды AWS.
Демонстрация AWStealth:

Примером такого подмодуля является модуль AWStrace.
AWStrace — анализирует логи AWS CloudTrail и может предоставить новые ценные сведения из логов CloudTrail.
Он особенно приоритизирует рискованные чувствительные действия IAM, которые потенциальные злоумышленники могут использовать в рамках своих вредоносных действий как теневые администраторы AWS.
Модуль анализирует файлы логов и создает информативный csv-файл с результатами, содержащий важные детали о каждом выполненном действии в тестируемой среде.
Команды безопасности могут использовать файлы результатов для исследования чувствительных действий, обнаружения сущностей, выполнявших эти действия, и получения дополнительных ценных сведений о каждом выполненном и зарегистрированном действии.
Ознакомьтесь с файлами Readme модулей сканирования:
AzureStealth - https://github.com/cyberark/SkyArk/blob/master/AzureStealth/README.md
AWStealth - https://github.com/cyberark/SkyArk/blob/master/AWStealth/README.md
Asaf Hecht (@Hechtov) и CyberArk Labs
Дополнительные материалы о нарастающей угрозе Cloud Shadow Admins:
Об угрозе в AWS:
ThreatPost: https://threatpost.com/cloud-credentials-new-attack-surface-for-old-problem/131304/
TechTarget\SearchCloudSecurity: https://searchcloudsecurity.techtarget.com/news/252439753/CyberArk-warns-of-shadow-admins-in-cloud-environments
SecurityBoulevard: https://securityboulevard.com/2018/05/cyberark-shows-how-shadow-admins-can-be-in-cloud-environments/
LastWatchDog: https://www.lastwatchdog.com/cyberark-shows-how-shadow-admins-can-be-in-cloud-environments/
Подкаст Byron Acohido: https://soundcloud.com/byron-acohido/cloud-privileged-accounts-flaws-exposed
Об угрозе в Azure:
https://www.zdnet.com/article/new-tool-detects-shadow-admin-accounts-in-aws-and-azure-environments/
https://securityinfive.com/episode-797-new-tool-helps-you-find-shadow-admin-account-in-aws-and-azure/
https://awsinsider.net/articles/2020/07/29/aws-azure-shadow-admin.aspx
https://siliconangle.com/2020/07/29/cyberark-launches-open-source-shadow-admin-identification-tool-azure-aws/
https://itsecuritywire.com/quick-bytes/cyberark-introduces-shadow-admin-identification-tool-for-azure-and-aws/