
Атакующая безопасность движет оборонительной безопасностью. Мы делимся коллекцией техник атак на SaaS, чтобы помочь защитникам понять угрозы, с которыми они сталкиваются. #nolockdown
Этот репозиторий представляет собой коллекцию техник атак на браузеры и системы идентификации, охватывающую SaaS-приложения, атаки на браузеры, провайдеров идентификации и фишинг. Он предназначен в качестве ресурса для исследователей безопасности, красных/синих команд и специалистов по пентесту, чтобы изучать и обмениваться этими техниками атак.
Уведомление об изменении названия: Ранее этот проект назывался SaaS Attacks Matrix. Мы переименовали его в Browser & Identity Attacks Matrix, чтобы лучше отразить расширяющуюся область применения — включая техники атак на браузеры (например, вредоносные расширения и фишинг) и атаки на уровень идентификации, которые не вписываются в рамки «SaaS». Все существующие ссылки и упоминания этого репозитория продолжают работать; изменилось только название.
Краткое замечание: мы хотели начать делиться как можно раньше, поэтому это очень «сырая» работа. Надеемся, что уже сейчас видна общая картина, но, несомненно, есть пробелы — мы будем заполнять их в ближайшие недели и месяцы. Если вы можете помочь дополнить ссылки, добавить примеры или указать на недостающие техники — пожалуйста, создайте issue (или даже PR)! Мы обязательно укажем вас как автора.
Для получения дополнительной информации о предыстории этого проекта ознакомьтесь со следующим постом в блоге.
Презентация Microsoft BlueHat 2023 «The new SaaS cyber kill chain», в которой освещается большая часть этого исследования, доступна ниже:
BlueHat - The new SaaS cyber kill chain
Подкаст на эту тему можно послушать в DCP Podcast от SpectreOps:
Мы вдохновлялись фреймворком MITRE ATT&CK (что, безусловно, является наивысшей формой лести), но хотели сознательно отойти от ориентированных на конечные точки техник ATT&CK и вместо этого сосредоточиться на техниках, нацеленных на браузеры, системы идентификации и SaaS-приложения. Фактически, ни одна из этих техник не затрагивает конечные точки или сети клиентов — поэтому мы называем их бессетевыми атаками.
Ещё одно отличие от фреймворка ATT&CK заключается в том, что эти техники основаны не только на наблюдениях. Вместо этого мы допускаем более исследовательские техники, которые ещё не встречались в реальных атаках. Мы считаем это важным, поскольку SaaS и идентификация являются относительно новыми поверхностями атак, и мы хотим стимулировать исследователей безопасности творчески подходить к тому, как их — и браузерные техники, используемые для атак на них, — можно использовать, чтобы лучше предвидеть будущие атаки.
Мы также удалили несколько столбцов, обычных для таких MITRE-подобных фреймворков. Некоторые (например, «Воздействие») настолько похожи, что их не стоит дублировать. Другие (возможно, наиболее заметна фаза «Управление и контроль») больше не применимы. Поскольку SaaS доставляется напрямую через интернет, вы не можете заставить атакующего обращаться к нему через ваш веб-шлюз. Вы можете попытаться заставить своих сотрудников проходить через шлюз, но атакующие, как и все остальные, могут получить доступ напрямую (здесь есть пограничные случаи, но они редки). Это означает, что в целом нет необходимости в техниках C2.
Наконец, некоторые определения нужно немного расширить. Например, фаза «Выполнение» включает техники, которые не являются строго выполнением кода на конечной точке, но достигают эквивалентного результата в контексте SaaS, идентификации или браузера.
Когда мы начинали этот исследовательский проект, первой задачей было выбрать начальную область применения. Как и любой хороший красный командный игрок, мы хотели начать с недорогих техник, поэтому искали техники, которые:
Хотя мы опустили техники, основанные на атаках на конечные точки, которые приводят к компрометации SaaS, идентификации или браузера (MITRE хорошо описывает такие техники), мы считаем, что техники, идущие в обратном направлении — от SaaS, идентификации или браузера обратно к конечной точке, — возможно, стоит добавить сюда.
| Разведка | Первоначальный доступ | Выполнение | Постоянство | Повышение привилегий | Обход защиты | Доступ к учётным данным | Обнаружение | Горизонтальное перемещение | Эксфильтрация |
|---|