דילוג לתוכן הראשי
AD Academy
Cloud Computing: ארכיטקטורה ואבטחה
מתחילים14 דקותעודכן לאחרונה: נושא 8 מתוך 8

תקיפות ענן נפוצות ומה מזהים ב־Logs

Misconfiguration, גניבת Tokens, Consent Phishing וניטור.

לא הושלם

מה תלמדו כאן

  • וקטורי תקיפה מרכזיים
  • מה בודקים ב־Logs
  • Misconfiguration, גניבת Tokens, Consent Phishing וניטור.

כדאי לקרוא לפני הנושא הזה:אחסון, גיבוי והתאוששות מאסון (BCDR)

רוב אירועי הענן אינם פריצה ל־Hypervisor של הספק, אלא ניצול של טעות לקוח: הרשאה רחבה מדי, Storage פתוח או משתמש בלי MFA. התוקף לא 'פורץ' — הוא מתחבר.

וקטורי תקיפה מרכזיים

  • Public Storage Buckets — קונטיינר שנפתח ל־Anonymous Read ודלף לאינטרנט.
  • Password Spraying — סיסמה נפוצה אחת מול אלפי חשבונות, כדי לא לנעול אותם.
  • Token Theft / Pass-the-Cookie — גניבת Refresh Token מהדפדפן עוקפת MFA לחלוטין.
  • Illicit Consent Grant — אפליקציה זדונית מבקשת הרשאות OAuth, והמשתמש מאשר בעצמו.
  • Golden SAML — פריצה ל־ADFS ויצירת Tokens חתומים לכל משתמש.
  • Over-Privileged Managed Identity — VM עם הרשאת Contributor שמאפשרת השתלטות רוחבית.

משמאל התקיפות ומימין מה רואים ביומנים. Storage ציבורי — קריאות אנונימיות ב־Storage Access Logs. Password Spraying — הרבה שגיאות 50126 מאותו IP ב־Sign-in Logs. גניבת Token ו־Pass-the-Cookie — התחברות מ־IP חדש עם MFA שמסומן satisfied by claim. Illicit Consent Grant — רשומת Consent to application ב־Audit Log. Golden SAML — התחברות לענן בלי אירוע תואם ב־ADFS המקומי. Managed Identity עם יותר מדי הרשאות — הקצאת תפקיד על ידי זהות של VM ב־Activity Log. המסקנה: התוקף לא פורץ — הוא מתחבר.

בקצרה ובפשטות

  • רוב אירועי הענן הם טעות קונפיגורציה, לא פריצה לספק.
  • Token Theft ו־Pass-the-Cookie עוקפים MFA — הסימן הוא MFA 'satisfied by claim' מ־IP חדש.
  • Consent Phishing מנצל את המשתמש עצמו: הוא מאשר הרשאות OAuth לאפליקציה זדונית.
  • Sign-in Logs, Audit Logs ו־Activity Log הם שלושת המקומות שבודקים קודם.

דוגמה מהחייםעובד קיבל התראת MFA שאישר בטעות; ב־Sign-in Logs נראתה התחברות מוצלחת ממדינה אחרת, וב־Audit Log — כלל העברה חדש בתיבה ששלח מיילים לתוקף.

מה בודקים ב־Logs

  • Entra Sign-in Logs — כניסות מצליחות ממדינה חריגה, Impossible Travel, ריבוי כשלונות ואז הצלחה.
  • Audit Logs — הוספת Credentials לאפליקציה, שינוי בקבוצת Global Admins, הוספת Federation .
  • Activity Log — יצירת משאבים חריגה (Crypto Mining), שינוי כללי NSG.
  • Storage Diagnostic Logs — גישות אנונימיות והורדות בנפח חריג.

בדוק את עצמך

איזו תקיפה עוקפת MFA בלי לדעת את הסיסמה?

מהו Illicit Consent Grant?

העמוד הזה עזר לך?