01 定义与手法
攻击者可能会在未使用的服务区域创建云,以逃避检测。访问权限通常是通过破坏管理云基础设施的帐户获得的。
云服务供应商通常在全球范围内提供基础设施,以提高性能、提供冗余并帮助客户满足合规要求。一般情况下,客户只使用可用区域的一个子集,因而可能不会主动监视其他区域。如果攻击者在未使用的区域创建资源,他们可能会在不被发现的情况下进行操作。
这种行为利用了跨云区域的功能差异。攻击者可以利用不支持高级检测的区域以避免被检测到他们的动作。
攻击者利用未使用的AWS区域的一个例子是通过资源劫持来挖掘加密货币,随着时间的推移,这可能会使组织损失大量资金。

02 缓解措施 名称 描述 软件配置 云服务供应商可能允许客户停用未使用的区域。
03 检测方法 ID 数据来源 数据组件 检测方式 DS0030 实例 实例 创建 监视系统日志,以查看跨所有云环境和区域发生的实例活动。 DS0030 实例 实例 元数据 监视并考虑配置警报,用以报告平时未使用区域中的活动,或者某区域中活动的实例数量超过某个阈值。
**参考来源:ATT&CK,胖头鱼编译,欢迎转载,转载请注明出处,非常感谢~~
关于我们 云纷科技自成立以来,就把成为交付“监测-分析-响应”完整能力闭环的下一代MSSP作为自己的使命。我们将“安全运营中心(SOC)”分层分解,以更灵活的模块化方式交付“下一代安全运营服务”;高效整合人、技术和流程。基于云原生和人工智能的安全运营平台——InsightX,为不同的企业客户提供符合现状和中远期发展的安全运营能力。 云纷希望在为客户建立运营体系的同时,结合自身对于安全的理解和知识,以“实践+数据+AI”重塑安全运营链路,最终帮助用户清晰定位威胁、降低风险,提高整体安全水平。
Comments are closed