Cloud, SaaS, containers и Kubernetes

Грешна конфигурация, прекомерни права и изложени управляващи интерфейси — не пробив на облачния доставчик.

В облака инцидентите рядко идват от уязвимост на платформата. Идват от страната на клиента: публичен bucket, прекалено широка IAM роля, забравен ключ в repository, достъпен Kubernetes API.

Моделът на споделена отговорност е причината тази група да съществува отделно — контролите са различни, а грешката се мултиплицира с автоматизацията, която я е приложила.

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

20 атаки в това семейство

Public Cloud Storage Exposure

Неправилно конфигуриран object storage bucket/container позволява публично или прекомерно широко четене/записване.

Cloud Account Takeover

Cloud ATO е превземане на human или workload identity с достъп до cloud control/data plane.

Exposed Cloud Management Interface

Management console/API, Kubernetes control plane, database admin endpoint или remote-management service е публично reachable без достатъчно ограничения.

Cloud IAM Privilege Escalation

IAM privilege escalation използва разрешени, но опасни permissions, за да получи по-висока cloud privilege.

Cloud Metadata Credential Theft

Кражба на temporary workload credentials от instance/container metadata service.

Exposed Cloud Secrets

API keys, service-account credentials, signing keys или passwords са оставени в environment variables, user data, images, logs, repositories или storage.

Cloud Cryptojacking

Attacker използва чужд cloud account/resources за cryptocurrency mining или друг скъп compute workload.

Cloud Ransomware / Storage Encryption

Ransomware/extortion срещу cloud data, SaaS storage, object stores, snapshots или synchronized repositories.

Cloud Backup/Snapshot Deletion

Унищожаване или деактивиране на cloud backups/snapshots преди extortion/destructive action.

SaaS Session/Token Theft

Кражба на session cookie, OAuth token или refresh token за SaaS платформа.

Cross-Tenant Trust/Federation Abuse

Злоупотреба с B2B, federation, guest, delegated admin или partner trust между tenants/organizations.

Malicious OAuth/SaaS Application

Злонамерено или compromised приложение получава delegated/application permissions към SaaS data.

Living Off the Cloud (LOTC)

Living Off the Cloud използва легитимни cloud/SaaS функции за staging, C2, exfiltration или persistence.

Container Escape

Container escape позволява process в container да получи достъп до host или по-широк runtime context.

Malicious Container Image

Container image съдържа malware, backdoor, credential stealer или нежелан code още преди deployment.

Container Registry Poisoning

Подмяна или публикуване на злонамерен artifact/tag в container registry.

Exposed Kubernetes API Server

Kubernetes control-plane endpoint е публично reachable с weak/no auth, leaked credential или dangerous configuration.

Kubernetes RBAC Abuse

Злоупотреба с прекомерни Kubernetes roles, role bindings или service accounts.

Kubernetes Secret Theft

Извличане на Kubernetes Secrets, service-account tokens или mounted cloud credentials от cluster/workloads.

Kubernetes Network/Lateral-Movement Abuse

Compromised pod използва flat или permissive cluster networking, за да достига други workloads/services.