出人意料的是,攻擊者在利用配置錯誤或過于寬松的身份訪問控制時,并不需要思考如何作出技術上的復雜讓步;相反,他們可以輕松獲得資源的訪問權,仿佛他們本來就有權獲得這些資源一樣。攻擊者對缺乏恰當身份和訪問管理控制措施的企業虎視眈眈,再加上云平臺的使用率增加,云威脅攻擊這種更復雜卻更容易發起的新攻擊出現了。
政策寬松 + 權限過剩:身份和訪問管理成為攻擊目標
身份和訪問管理成為攻擊目標的原因包括:
密碼重復使用:44%的企業允許重復使用身份和訪問管理密碼。密碼難度低(少于14個字符):53%的云賬戶允許使用簡單密碼。云身份過于寬松:99%的云用戶、角色、服務和資源被授予過多的權限,而這些權限最終沒有被使用(60天或更長時間內未使用的權限被視為過剩權限)。用戶未恰當管理內置的云服務提供商(CSP)政策:CSP管理政策被授予的權限是客戶管理政策的2.5倍,因此多數云用戶傾向采取內置政策。雖然他們可以減少這些權限,但卻很少這樣做。
正是由于企業采取的政策過于寬松、授予的權限過多,因此攻擊者在進入企業云環境時往往暢通無阻。多數企業對利用薄弱身份和訪問管理政策發起的攻擊毫無準備。攻擊者也清楚這一點;他們瞄準云身份和訪問管理證書,并最終在標準操作程序中收集這些證書,例如他們正在利用云平臺特有的新TTP。企業需要先意識到這一點,才能采取有效的防御策略。
云威脅攻擊者指數:助力企業防御身份和訪問管理云威脅
為了幫助企業防范這種威脅,Unit 42創建了業內首個云威脅攻擊者指數,并展現了瞄準云基礎架構的攻擊團體所執行的操作(如圖3),詳細記錄了每個攻擊者的TTP,使包括安全團隊在內的整個企業能夠評估自身的防御策略并建立合適的監控、檢測、警報和預防機制。
該指數也體現了以云基礎架構為目標的的主要攻擊者,和目前已知的利用云進行攻擊的國家。其中部分主要攻擊者包括(按常見程度排序):
TeamTNT:最著名和最復雜的證書攻擊組織WatchDog:投機威脅團體,專門以高風險的云實例和應用為目標Kinsing:以謀取經濟利益為目的的投機攻擊者,在收集云證書方面擁有巨大潛力Rocke:專門發起針對云環境的勒索軟件攻擊和加密劫持行動8220:Monero挖礦團體,據稱在2021年12月通過Log4j升級了挖礦行動
對企業來講,恰當的身份和訪問管理配置可以阻止非法訪問、提供對云活動的可見性并減少安全事件帶來的影響。企業可以通過采用云原生應用保護平臺(CNAPP)集成套件、強化身份和訪問管理權限和提高安全自動化程度的方式防御云威脅。