T1078.004

حساب‌های ابری

Cloud Accounts

توضیحات

مهاجمان از اعتبارنامه‌های حساب‌های ابری برای دسترسی به سرویس‌های ابری و منابع مرتبط استفاده می‌کنند. این حساب‌ها ممکن است cloud-only یا hybrid-federated با Active Directory باشند. مهاجمان ممکن است از brute force، فیشینگ، credential stuffing یا سرقت token برای به دست آوردن دسترسی استفاده کنند.

روش‌های شناسایی

پایش ورودهای غیرعادی به سرویس‌های ابری. شناسایی ورود از مکان‌ها یا دستگاه‌های جدید. نظارت بر فعالیت غیرعادی در حساب‌های ابری. استفاده از CASB و UEBA.

روش‌های مقابله

استفاده از MFA برای تمام حساب‌های ابری. پیاده‌سازی Conditional Access. پایش مستمر فعالیت حساب‌های ابری. استفاده از CASB. اعمال اصل حداقل دسترسی. پایش dark web برای اعتبارنامه‌های لو رفته.

تکنیک اصلی

T1078Valid Accounts

حساب‌های کاربری معتبر

مهاجمان از اعتبارنامه‌های معتبر برای دسترسی به سیستم‌ها استفاده می‌کنند. این اعتبارنامه‌ها ممکن است از طریق فیشینگ، credential stuffing، brute force، خرید از dark web یا سایر روش‌ها به دست آمده باشند. استفاده از حساب‌های معتبر شناسایی را بسیار دشوار می‌کند زیرا فعالیت مهاجم شبیه فعالیت قانونی به نظر می‌رسد.