Cloud, SaaS, containers и Kubernetes
Грешна конфигурация, прекомерни права и изложени управляващи интерфейси — не пробив на облачния доставчик.
В облака инцидентите рядко идват от уязвимост на платформата. Идват от страната на клиента: публичен bucket, прекалено широка IAM роля, забравен ключ в repository, достъпен Kubernetes API.
Моделът на споделена отговорност е причината тази група да съществува отделно — контролите са различни, а грешката се мултиплицира с автоматизацията, която я е приложила.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.
20 атаки в това семейство
Public Cloud Storage Exposure
Неправилно конфигуриран object storage bucket/container позволява публично или прекомерно широко четене/записване.
Cloud Account Takeover
Cloud ATO е превземане на human или workload identity с достъп до cloud control/data plane.
Exposed Cloud Management Interface
Management console/API, Kubernetes control plane, database admin endpoint или remote-management service е публично reachable без достатъчно ограничения.
Cloud IAM Privilege Escalation
IAM privilege escalation използва разрешени, но опасни permissions, за да получи по-висока cloud privilege.
Cloud Metadata Credential Theft
Кражба на temporary workload credentials от instance/container metadata service.
Exposed Cloud Secrets
API keys, service-account credentials, signing keys или passwords са оставени в environment variables, user data, images, logs, repositories или storage.
Cloud Cryptojacking
Attacker използва чужд cloud account/resources за cryptocurrency mining или друг скъп compute workload.
Cloud Ransomware / Storage Encryption
Ransomware/extortion срещу cloud data, SaaS storage, object stores, snapshots или synchronized repositories.
Cloud Backup/Snapshot Deletion
Унищожаване или деактивиране на cloud backups/snapshots преди extortion/destructive action.
SaaS Session/Token Theft
Кражба на session cookie, OAuth token или refresh token за SaaS платформа.
Cross-Tenant Trust/Federation Abuse
Злоупотреба с B2B, federation, guest, delegated admin или partner trust между tenants/organizations.
Malicious OAuth/SaaS Application
Злонамерено или compromised приложение получава delegated/application permissions към SaaS data.
Living Off the Cloud (LOTC)
Living Off the Cloud използва легитимни cloud/SaaS функции за staging, C2, exfiltration или persistence.
Container Escape
Container escape позволява process в container да получи достъп до host или по-широк runtime context.
Malicious Container Image
Container image съдържа malware, backdoor, credential stealer или нежелан code още преди deployment.
Container Registry Poisoning
Подмяна или публикуване на злонамерен artifact/tag в container registry.
Exposed Kubernetes API Server
Kubernetes control-plane endpoint е публично reachable с weak/no auth, leaked credential или dangerous configuration.
Kubernetes RBAC Abuse
Злоупотреба с прекомерни Kubernetes roles, role bindings или service accounts.
Kubernetes Secret Theft
Извличане на Kubernetes Secrets, service-account tokens или mounted cloud credentials от cluster/workloads.
Kubernetes Network/Lateral-Movement Abuse
Compromised pod използва flat или permissive cluster networking, за да достига други workloads/services.