01  定义与手法

       攻击者可能会在未使用的服务区域创建云,以逃避检测。访问权限通常是通过破坏管理云基础设施的帐户获得的。

        云服务供应商通常在全球范围内提供基础设施,以提高性能、提供冗余并帮助客户满足合规要求。一般情况下,客户只使用可用区域的一个子集,因而可能不会主动监视其他区域。如果攻击者在未使用的区域创建资源,他们可能会在不被发现的情况下进行操作。

        这种行为利用了跨云区域的功能差异。攻击者可以利用不支持高级检测的区域以避免被检测到他们的动作。

        攻击者利用未使用的AWS区域的一个例子是通过资源劫持来挖掘加密货币,随着时间的推移,这可能会使组织损失大量资金。

02  缓解措施

名称

描述

软件配置

  • 云服务供应商可能允许客户停用未使用的区域。

03  检测方法

ID

数据来源

数据组件

检测方式

DS0030

实例

实例

创建

监视系统日志,以查看跨所有云环境和区域发生的实例活动。

DS0030

实例

实例

元数据

监视并考虑配置警报,用以报告平时未使用区域中的活动,或者某区域中活动的实例数量超过某个阈值。

**参考来源:ATT&CK,胖头鱼编译,欢迎转载,转载请注明出处,非常感谢~~

关于我们

        云纷科技自成立以来,就把成为交付“监测-分析-响应”完整能力闭环的下一代MSSP作为自己的使命。我们将“安全运营中心(SOC)”分层分解,以更灵活的模块化方式交付“下一代安全运营服务”;高效整合人、技术和流程。基于云原生和人工智能的安全运营平台——InsightX,为不同的企业客户提供符合现状和中远期发展的安全运营能力。

        云纷希望在为客户建立运营体系的同时,结合自身对于安全的理解和知识,以“实践+数据+AI”重塑安全运营链路,最终帮助用户清晰定位威胁、降低风险,提高整体安全水平。

Categories:

Tags:

Comments are closed

沪公网安备31010402005736号