MaxPatrol SIEM

Выявляет инциденты ИБ, ведущие к нарушению киберустойчивости компании

T1555.006: Облачные менеджеры секретов

Злоумышленники могут извлекать учетные данные из облачных менеджеров секретов, таких как AWS Secrets Manager, GCP Secret Manager, Azure Key Vault и Terraform Vault.

Менеджеры секретов обеспечивают защищенное централизованное управление паролями, ключами API и другими учетными данными. Облачные сервисы, в которых используются менеджеры секретов, могут динамически получать учетные данные, направляя запросы к API, вместо того чтобы обращаться к секретам, сохраненным в текстовых файлах или переменных окружения, которые недостаточно надежно защищены.

Обладая достаточным уровнем привилегий в облачной среде, например получив учетные данные облачной учетной записи с высоким уровнем привилегий или скомпрометировав службу, имеющую право на получение секретов, злоумышленник может запросить секреты у менеджера секретов. Для этого могут использоваться такие команды, как get-secret-value в AWS, gcloud secrets describe в GCP и az key vault secret show в Azure.

Примечание. Эта техника отличается от техники использования API метаданных облачных экземпляров тем, что учетные данные запрашиваются напрямую у облачного менеджера секретов, а не через API метаданных экземпляра.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

mitre_attck_cred_access: PT-CR-898: Access_To_Files_Containing_Passwords: Обращение к файлам, возможно содержащим учетные данные

Способы обнаружения

IDDS0025Источник и компонент данныхОблачная служба: Получение списка облачных службОписание

Отслеживайте вызовы API и команды CLI, которые пытаются получить список учетных данных из менеджера секретов и извлечь их — такие как get-secret-value в AWS, gcloud secrets describe в GCP и az key vault secret show в Azure. Устанавливайте оповещения о подозрительных случаях использования этих команд, включая нетипично высокое количество запросов к менеджеру секретов со стороны учетной записи или службы.

Меры противодействия

IDM1026НазваниеУправление привилегированными учетными записямиОписание

Ограничьте количество облачных учетных записей и служб, имеющих право запрашивать менеджера секретов, только теми, которые необходимы. Проследите, чтобы учетные записи и службы с правами на запрос менеджера секретов имели доступ только к тем секретам, которые им нужны.