Перейти к содержимому
AD Academy
Cloud Computing: Архитектура и безопасность
Начальный14 мин.Обновлено: Тема 8 из 8

Распространенные облачные угрозы и что обнаруживается в Logs

Misconfiguration, кража Tokens, Consent Phishing и мониторинг.

Не прочитано

Что вы узнаете

  • Основные векторы атаки
  • Что проверяется в Logs
  • Misconfiguration, кража Tokens, Consent Phishing и мониторинг.

Перед этой темой стоит прочитать:Хранилище, резервное копирование и аварийное восстановление (BCDR)

Большинство инцидентов в облаке — это не взлом Hypervisor провайдера, а использование ошибки клиента: слишком широкое разрешение, открытое Storage или пользователь без MFA. Злоумышленник не 'взламывает' — он подключается.

Основные векторы атаки

  • Public Storage Buckets — контейнер, открытый для Anonymous Read и утечка в интернет.
  • Password Spraying — один распространенный пароль против тысяч учетных записей, чтобы их не заблокировать.
  • Token Theft / Pass-the-Cookie — кража Refresh Token из браузера полностью обходит MFA.
  • Illicit Consent Grant — вредоносное приложение запрашивает OAuth-разрешения, и пользователь сам их одобряет.
  • Golden SAML — взлом ADFS и создание подписанных Tokens для любого пользователя.
  • Over-Privileged Managed Identity — VM с разрешением Contributor, что позволяет горизонтальное проникновение.

Слева атаки, справа то, что видно в журналах. Открытый контейнер хранилища — анонимные чтения в логах доступа. Password spraying — множество ошибок 50126 с одного IP в Sign-in logs. Кража токена и pass-the-cookie — вход с нового IP, где MFA отмечена как satisfied by claim. Illicit consent grant — запись Consent to application в Audit log. Golden SAML — вход в облако без соответствующего события на локальном ADFS. Слишком широкие права Managed Identity — назначение роли от имени identity виртуальной машины в Activity log. Вывод: злоумышленник не взламывает, а входит.

Коротко и понятно

  • Большинство облачных инцидентов — ошибка настройки, а не взлом провайдера.
  • Кража токена и pass-the-cookie обходят MFA: признак — MFA «satisfied by claim» с нового IP.
  • Consent phishing использует самого пользователя: он подтверждает OAuth-права вредоносному приложению.
  • Sign-in Logs, Audit Logs и Activity Log — три места, куда смотрят первым делом.

Пример из практикиСотрудник по ошибке подтвердил push MFA; в Sign-in Logs — успешный вход из другой страны, в Audit Log — новое правило пересылки почты злоумышленнику.

Что проверяется в Logs

  • Entra Sign-in Logs — успешные входы из необычной страны, Impossible Travel, множество неудачных попыток, а затем успех.
  • Audit Logs — добавление Credentials в приложение, изменение в группе Global Admins, добавление Federation .
  • Activity Log — необычное создание ресурсов (Crypto Mining), изменение правил NSG.
  • Storage Diagnostic Logs — анонимные доступы и загрузки необычного объема.

Проверь себя

Какая атака обходит MFA, не зная пароля?

Что такое Illicit Consent Grant?

Эта страница вам помогла?