רוב אירועי הענן אינם פריצה ל־Hypervisor של הספק, אלא ניצול של טעות לקוח: הרשאה רחבה מדי, Storage פתוח או משתמש בלי MFA. התוקף לא 'פורץ' — הוא מתחבר.
וקטורי תקיפה מרכזיים
- Public Storage Buckets — קונטיינר שנפתח ל־Anonymous Read ודלף לאינטרנט.
- Password Spraying — סיסמה נפוצה אחת מול אלפי חשבונות, כדי לא לנעול אותם.
- Token Theft / Pass-the-Cookie — גניבת Refresh Token מהדפדפן עוקפת MFA לחלוטין.
- Illicit Consent Grant — אפליקציה זדונית מבקשת הרשאות OAuth, והמשתמש מאשר בעצמו.
- Golden SAML — פריצה ל־ADFS ויצירת Tokens חתומים לכל משתמש.
- Over-Privileged Managed Identity — VM עם הרשאת Contributor שמאפשרת השתלטות רוחבית.
משמאל התקיפות ומימין מה רואים ביומנים. Storage ציבורי — קריאות אנונימיות ב־Storage Access Logs. Password Spraying — הרבה שגיאות 50126 מאותו IP ב־Sign-in Logs. גניבת Token ו־Pass-the-Cookie — התחברות מ־IP חדש עם MFA שמסומן satisfied by claim. Illicit Consent Grant — רשומת Consent to application ב־Audit Log. Golden SAML — התחברות לענן בלי אירוע תואם ב־ADFS המקומי. Managed Identity עם יותר מדי הרשאות — הקצאת תפקיד על ידי זהות של VM ב־Activity Log. המסקנה: התוקף לא פורץ — הוא מתחבר.
מה בודקים ב־Logs
- Entra Sign-in Logs — כניסות מצליחות ממדינה חריגה, Impossible Travel, ריבוי כשלונות ואז הצלחה.
- Audit Logs — הוספת Credentials לאפליקציה, שינוי בקבוצת Global Admins, הוספת Federation .
- Activity Log — יצירת משאבים חריגה (Crypto Mining), שינוי כללי NSG.
- Storage Diagnostic Logs — גישות אנונימיות והורדות בנפח חריג.