T1059.009

API ابری

Cloud API

توضیحات

مهاجمان از API‌های ابری برای اجرای دستورات و مدیریت منابع ابری استفاده می‌کنند. API‌های ارائه‌دهندگان ابری مانند AWS، Azure و GCP می‌توانند برای اجرای کد، مدیریت منابع و جمع‌آوری اطلاعات استفاده شوند. مهاجمان با دسترسی به credentials ابری می‌توانند از این API‌ها سوءاستفاده کنند.

روش‌های شناسایی

نظارت بر فراخوانی‌های API ابری. بررسی لاگ‌های CloudTrail و Azure Activity Log. شناسایی فراخوانی‌های API غیرعادی. تحلیل الگوهای دسترسی به API.

روش‌های مقابله

پیاده‌سازی IAM با حداقل سطح دسترسی. استفاده از MFA برای دسترسی به API. نظارت بر فراخوانی‌های API. محدود کردن دسترسی به API بر اساس IP. چرخش منظم API keys.

تکنیک اصلی

T1059Command and Scripting Interpreter

مفسر دستور و اسکریپت

مهاجمان از مفسرهای دستور و اسکریپت برای اجرای دستورات، اسکریپت‌ها یا باینری‌ها سوءاستفاده می‌کنند. این رابط‌ها و زبان‌ها در اکثر سیستم‌ها به صورت پیش‌فرض وجود دارند. مهاجمان می‌توانند از این ابزارها برای اجرای کد مخرب، دور زدن کنترل‌های امنیتی و ایجاد پایداری استفاده کنند.