في Wiz Research، جزء أساسي من عملنا هو دراسة نشاط التهديد الذي يستهدف البيئات السحابية العامة، لفهم كيفية قيام الخصوم بما يفعلونه. نحن نستخدم هذه المعرفة لتشكيل خارطة طريق منتجاتنا وبناء دفاعات أقوى لعملائنا من خلال الضوابط الأمنية الوقائية والكشفية. ولتحقيق هذه الغاية، نحتفظ منذ فترة بقاعدة بيانات داخلية لمعلومات التهديدات التي تغطي الحوادث والحملات الأمنية التي تعرضت فيها البيئات السحابية للاختراق أو المعرضة للخطر. لقد وصلت قاعدة البيانات الخاصة بنا إلى نقطة نعتقد أنه قد يكون من المفيد إتاحتها للعامة، وهذا ما نقوم به اليوم.

مشهد تهديدات Wiz Cloud (متوفر على التهديدات.wiz.io) عبارة عن نسخة عامة منسقة من قاعدة بياناتنا الداخلية لتحليل التهديدات السحابية، والتي تلخص المعلومات التي تم الكشف عنها علنًا الحوادث والحملات الأمنية، وتقديم رؤى حول أنماط الاستهداف وطرق الوصول الأولية والتأثير الفعال. تسرد قاعدة البيانات الخاصة بنا أيضًا الجهات الفاعلة التهديد ومن المعروف أنها استهدفت البيئات السحابية على وجه الخصوص، بالإضافة إلى تلك التي نقدر أنها تستهدف السحابة بشكل انتهازي. بالنسبة للجهات الفاعلة ذات الاهتمام الخاص، قمنا بتضمين ملفات تعريف موجزة لأنشطتها — لتسليط الضوء على دوافعهم المحتملة وعلم الضحايا ولمساعدة عملاء السحابة في تقييم المخاطر ونمذجة التهديدات.

وبعيدًا عن الجهات الفاعلة في مجال التهديد والحوادث المنسوبة إليهم، فإننا نقوم بانتظام بتوثيق مختلف هذه الحوادث أدوات في ترسانتهم (بدءًا من أدوات اختبار الاختراق إلى البرامج الضارة المخصصة)، و التقنيات لقد تمت ملاحظتهم باستخدام (تعيين ل ميتري ATT&CK و أطلس التكتيكات حيثما كان ذلك ممكنا). بالإضافة إلى ذلك، فإننا نحتفظ بسجل لل التقنيات تفضل الجهات الفاعلة في مجال التهديد استهدافها من خلال الوصول الأولي أو استخراج البيانات، ويتم ذلك غالبًا عن طريق استغلال نقاط الضعف أو التكوينات الخاطئة التي تؤثر عليها. نقوم بتصنيف هذه التقنيات حسب مدى شيوع تورطها في النشاط السيبراني ضد السحابة، وقياس مدى انتشارها بين البيئات السحابية، مع الأخذ في الاعتبار عوامل أخرى مثل ما إذا كانت تتأثر بنقاط الضعف المدرجة في CISA كتالوج نقاط الضعف المستغلة المعروفة (KEV). كل هذا يساهم في تقديم صورة جيدة عن سطح الهجوم الفعال للسحابة.

كما هو مذكور أعلاه، ينصب التركيز الرئيسي لأبحاثنا على نشاط التهديد المعروف بتأثيره على البيئات السحابية العامة، لكننا نحلل أيضًا التهديدات ضد أنظمة CI/CD وأنظمة إدارة التعليمات البرمجية المصدر، وأي تهديد محتمل للخوادم بشكل عام، نظرًا لأن خصومنا لا يميزون بين الأجهزة ذاتية الاستضافة وتلك المستضافة على السحابة (وبالتالي لا ينبغي لنا نحن ذلك).

يعد مشهد التهديدات السحابية عملاً قيد التقدم (وسيظل كذلك دائمًا)، ويغطي حاليًا أنشطة التهديدات التي تتراوح بين عام 2019 واليوم الحالي. ومع ذلك، نعتقد أنه يمكن أن يكون بالفعل بمثابة مورد عام مفيد في حالته الحالية، ونعتزم الاستمرار في سد الثغرات في معرفتنا، وتوسيع تغطيتنا للحوادث التاريخية، وإضافة المزيد من التفاصيل إلى السجلات الموجودة. علاوة على ذلك، سوف نقوم بدمج تحليلنا للتهديدات المكتشفة حديثًا عند ظهورها.

من وجهة نظرنا، تكمن القيمة المضافة لمشهد التهديدات السحابية لممارسي أمن المعلومات في تركيزها المفرط على التهديدات السحابية، في حين أن قواعد البيانات العامة الأخرى أكثر عمومية ولا تغطي بالضرورة جميع التهديدات السحابية. علاوة على ذلك، توفر قاعدة البيانات رؤية شاملة ومترابطة للعلاقات بين العناصر المختلفة لنشاط التهديد، في حين توفر قواعد البيانات العامة الأخرى عادة رؤية متعمقة لواحد فقط من هذه الجوانب. يتم دعم كل إدخال في مشهد التهديدات السحابية بمراجع لتقاريرنا العامة بالإضافة إلى مصادر معلومات خارجية عالية الجودة مثل خرق.سحابة, مالبيديا, hackingthe.cloud, ميتري ATT&CK، و كثير آحرون.

نأمل أن تكون هذه المنصة مفيدة للباحثين الآخرين في مجال التهديدات ولمجتمع الأمان السحابي بشكل عام. إذا كنت ترغب في الاتصال بـ Wiz Research بخصوص هذا المشروع، فلا تتردد في التواصل معنا على التهديد.hunters@wiz.io.

شاركها.
اترك تعليقاً