
Атакующая безопасность движет оборонительной безопасностью. Мы делимся коллекцией техник атак на SaaS, чтобы помочь защитникам понять угрозы, с которыми они сталкиваются. #nolockdown
Этот репозиторий представляет собой коллекцию техник атак на браузеры и системы идентификации, охватывающую SaaS-приложения, атаки на браузеры, провайдеров идентификации и фишинг. Он предназначен в качестве ресурса для исследователей безопасности, красных/синих команд и специалистов по пентесту, чтобы изучать и обмениваться этими техниками атак.
Уведомление об изменении названия: Ранее этот проект назывался SaaS Attacks Matrix. Мы переименовали его в Browser & Identity Attacks Matrix, чтобы лучше отразить расширяющуюся область применения — включая техники атак на браузеры (например, вредоносные расширения и фишинг) и атаки на уровень идентификации, которые не вписываются в рамки «SaaS». Все существующие ссылки и упоминания этого репозитория продолжают работать; изменилось только название.
Краткое замечание: мы хотели начать делиться как можно раньше, поэтому это очень «сырая» работа. Надеемся, что уже сейчас видна общая картина, но, несомненно, есть пробелы — мы будем заполнять их в ближайшие недели и месяцы. Если вы можете помочь дополнить ссылки, добавить примеры или указать на недостающие техники — пожалуйста, создайте issue (или даже PR)! Мы обязательно укажем вас как автора.
Для получения дополнительной информации о предыстории этого проекта ознакомьтесь со следующим постом в блоге.
Презентация Microsoft BlueHat 2023 «The new SaaS cyber kill chain», в которой освещается большая часть этого исследования, доступна ниже:
BlueHat - The new SaaS cyber kill chain
Подкаст на эту тему можно послушать в DCP Podcast от SpectreOps:
Мы вдохновлялись фреймворком MITRE ATT&CK (что, безусловно, является наивысшей формой лести), но хотели сознательно отойти от ориентированных на конечные точки техник ATT&CK и вместо этого сосредоточиться на техниках, нацеленных на браузеры, системы идентификации и SaaS-приложения. Фактически, ни одна из этих техник не затрагивает конечные точки или сети клиентов — поэтому мы называем их бессетевыми атаками.