网络安全

Microsoft绘制统一的云Web应用与无服务器环境威胁地图

Microsoft推出了与MITRE ATT&CK战术相兼容的Cloud Web Applications Threat Matrix,用于整理从应用代码和部署流水线延伸至工作负载身份及相关云服务的攻击路径。该框架旨在帮助安全团队发现可见性缺口、确定加固和调查的优先级。

2026-09-09
1 分钟阅读
7 浏览量
فريق تحرير certi.news
Microsoft绘制统一的云Web应用与无服务器环境威胁地图

Microsoft于2026年9月9日推出了名为Cloud Web Applications Threat Matrix的框架,用于整理针对云托管Web应用和无服务器平台的威胁。该框架采用MITRE ATT&CK对对手战术进行分类的方法,但重点关注跨越应用、托管运行环境、工作负载身份、开发与部署流水线以及相互连接的云资源边界的攻击路径。

Microsoft表示,将应用层和云平台分别进行检查,可能会在理解攻击方面留下盲区。例如,入侵可能始于代码库或暴露的管理界面,随后转移至托管身份、数据库或与应用关联的存储服务。因此,该框架旨在为安全团队提供覆盖攻击阶段的共同视图,并帮助其确定监控工具能够看到什么、看不到什么。

该框架涵盖哪些内容?

该框架将技术划分为11种战术,包括资源开发、初始访问、执行、持久化、权限提升、防御规避、凭据访问、发现、横向移动、数据收集和影响。

Microsoft列举的示例包括:云服务删除后DNS记录仍然存在,攻击者借此劫持子域名;向与自动部署关联的代码库中注入代码;向私有注册表植入恶意容器镜像;以及利用暴露的管理接口。该框架还涉及通过专门设计的文件或消息注入无服务器函数触发器,以及利用部署凭据访问应用管理界面或修改其文件。

其他技术还包括利用远程代码执行漏洞、使用Azure App Service中的Kudu等模块、修改计划任务或源代码以维持访问权限,以及利用有效的云账户。Microsoft还警告称,攻击者可能通过元数据接口访问工作负载身份令牌,并重新使用保留着与外部服务认证会话的连接器。

风险并不止于数据窃取

该框架并未将影响局限于传统入侵。它还涉及禁用云日志记录或更改日志保留策略、从环境变量和配置文件中提取机密,以及访问应用数据库和日志。详细日志可能包含密钥、个人数据或内部路径,从而帮助后续攻击。

该框架还列出了运营和财务风险,例如删除数据或篡改网站内容,利用自动扩展能力提高账单金额,即Microsoft所称的Denial of Wallet,以及劫持计算资源用于挖矿、大规模扫描或流量转发。

安全团队在实际工作中会发生什么变化?

其实际价值在于,将安全审查从“应用是否受到保护?”这一问题,转变为检查完整的信任链:从代码库和构建流水线,到运行环境、身份及相互连接的服务。Microsoft建议强制实施多因素身份验证,对用户和工作负载应用最小权限原则,并限制对应用、部署环境和敏感资源的访问。

Microsoft还呼吁保护代码库和构建系统,使用来自可信来源的软件包和扩展,并避免在代码或配置文件中存储可重复使用的凭据。优先事项还包括将安全日志集中存储在受保护的位置,防止修改日志设置,为配额、并发、财务告警设置限制,以及测试备份和恢复计划。

certi.news解读

这里的实际发展并不是推出新产品,而是提供一种统一模型,将应用风险与其所依赖的云风险联系起来。对于管理分布在多个代码库、部署流水线、身份和服务中的应用的团队而言,这一点十分重要。但该框架仍然只是用于组织威胁和确定防御优先级的工具,并不代表某个机构已经覆盖了每一种技术。其使用成效还将取决于每个环境中是否具备适当的日志、权限和指标,而仅部署该矩阵本身无法解决这一问题。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻