Большинство инцидентов в облаке — это не взлом Hypervisor провайдера, а использование ошибки клиента: слишком широкое разрешение, открытое Storage или пользователь без MFA. Злоумышленник не 'взламывает' — он подключается.
Основные векторы атаки
- Public Storage Buckets — контейнер, открытый для Anonymous Read и утечка в интернет.
- Password Spraying — один распространенный пароль против тысяч учетных записей, чтобы их не заблокировать.
- Token Theft / Pass-the-Cookie — кража Refresh Token из браузера полностью обходит MFA.
- Illicit Consent Grant — вредоносное приложение запрашивает OAuth-разрешения, и пользователь сам их одобряет.
- Golden SAML — взлом ADFS и создание подписанных Tokens для любого пользователя.
- Over-Privileged Managed Identity — VM с разрешением Contributor, что позволяет горизонтальное проникновение.
Слева атаки, справа то, что видно в журналах. Открытый контейнер хранилища — анонимные чтения в логах доступа. Password spraying — множество ошибок 50126 с одного IP в Sign-in logs. Кража токена и pass-the-cookie — вход с нового IP, где MFA отмечена как satisfied by claim. Illicit consent grant — запись Consent to application в Audit log. Golden SAML — вход в облако без соответствующего события на локальном ADFS. Слишком широкие права Managed Identity — назначение роли от имени identity виртуальной машины в Activity log. Вывод: злоумышленник не взламывает, а входит.
Что проверяется в Logs
- Entra Sign-in Logs — успешные входы из необычной страны, Impossible Travel, множество неудачных попыток, а затем успех.
- Audit Logs — добавление Credentials в приложение, изменение в группе Global Admins, добавление Federation .
- Activity Log — необычное создание ресурсов (Crypto Mining), изменение правил NSG.
- Storage Diagnostic Logs — анонимные доступы и загрузки необычного объема.