Yandex Cloud (YC): правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1581 |
Создание, изменение и удаление групп безопасности |
Правило отслеживает операции создания, изменения и удаления групп безопасности в Yandex Cloud. Такие действия влияют на модель сетевого доступа к ресурсам и могут использоваться для обхода сетевых ограничений, открытия доступа к внутренним сервисам и подготовки инфраструктуры к дальнейшим атакам. |
|
RV-D-1583 |
Виртуальной машине назначен внешний IP-адрес |
Правило отслеживает назначение внешнего (публичного) IP-адреса виртуальной машине в Yandex Cloud. Данное действие изменяет модель сетевой доступности ресурса, переводя его из приватного сегмента в публично доступный. |
|
RV-D-1588 |
Активность сервисной учетной записи из диапазона IP-адресов вне облака |
Правило отслеживает активность сервисных учетных записей в Yandex Cloud, при которой источник выполнения запроса (src_ip) находится вне доверенных диапазонов IP-адресов Yandex Cloud. Сервисные учетные записи используются для автоматизации взаимодействия с облачной инфраструктурой и выполнения операций от имени приложений и сервисов без участия пользователя. В нормальной модели безопасности их активность должна быть ограничена доверенными источниками внутри облака Yandex Cloud или инфраструктурными сервисами. |
|
RV-D-1591 |
Метаданные ВМ содержат чувствительные данные |
Правило выявляет случаи размещения потенциально чувствительных данных в метаданных виртуальных машин Yandex Cloud. Детектирование основано на анализе имен ключей metadata ( |
|
RV-D-1594 |
Предоставлен доступ к серийной консоли виртуальной машины |
Правило отслеживает события создания и изменения виртуальных машин в Yandex Cloud, в которых включается доступ к серийной консоли (параметр metadata_serial_port_enable = 1). Серийная консоль предоставляет альтернативный канал управления виртуальной машиной, не зависящий от сетевой доступности и настроек firewall. Включение данного механизма расширяет поверхность атаки и может использоваться для обхода сетевых ограничений и получения интерактивного доступа к системе при компрометации учетных данных. |
|
RV-D-1599 |
Создан публичный IP-адрес без защиты от DDoS-атак |
Правило отслеживает события создания публичных IP-адресов в Yandex Cloud, в которых отсутствуют признаки включенной защиты от DDoS-атак. Публичный IP-адрес обеспечивает прямой доступ к ресурсу из интернета. При отсутствии DDoS-защиты увеличивается риск отказа в обслуживании (DoS/DDoS) и деградации доступности сервисов. |
|
RV-D-1600 |
Создана виртуальная машина с идентификатором образа из Marketplace |
Правило отслеживает события создания виртуальных машин в Yandex Cloud, при которых используется образ из Marketplace (признак — наличие идентификаторов продуктов в поле product_ids). Образы Marketplace содержат предустановленное программное обеспечение и могут включать сторонние компоненты, измененные конфигурации системы и дополнительные сервисы. Использование таких образов снижает прозрачность состава ВМ и увеличивает риск появления уязвимостей, неконтролируемых сетевых взаимодействий и нежелательных компонентов. Создание ВМ с использованием Marketplace-образов должно рассматриваться как потенциально рискованная операция и подлежит дополнительному контролю. |
|
RV-D-1605 |
Виртуальной машине назначен сервисный аккаунт с доступом к секретам |
Правило отслеживает события создания и изменения виртуальных машин в Yandex Cloud, при которых виртуальной машине назначается сервисный аккаунт, имеющий доступ к секретам (например, Yandex Lockbox). Назначение такого сервисного аккаунта означает, что вычислительный ресурс получает программный доступ к секретам через IAM-доверенную сущность. Это расширяет возможности ВМ по доступу к чувствительным данным (API-ключи, токены, пароли, сертификаты), хранящимся в сервисе секретов. Использование подобных сервисных аккаунтов на виртуальных машинах увеличивает риск компрометации секретов в случае компрометации ВМ или выполнения вредоносного кода внутри нее, так как атакующий может получить доступ к секретам без прямого взаимодействия с пользователем или консолью управления. |
|
RV-D-1606 |
Виртуальной машине назначено несколько IP-адресов |
Правило отслеживает события изменения сетевой конфигурации виртуальных машин в Yandex Cloud, при которых виртуальной машине назначается более одного IP-адреса. Это может происходить при добавлении дополнительных сетевых интерфейсов или назначении публичных IP-адресов (NAT) для нескольких интерфейсов. Такая конфигурация увеличивает количество точек сетевого доступа к ВМ, усложняет контроль сетевых взаимодействий и может использоваться для обхода сегментации, маскировки активности или организации устойчивого канала доступа. |
|
RV-D-1608 |
Изменены права доступа к секрету |
Правило отслеживает изменения прав доступа к секретам в Yandex Cloud Lockbox ( |
|
RV-D-1612 |
Пользователю назначены привилегированные роли |
В облачной платформе Yandex Cloud доступ к ресурсам регулируется через модель управления доступом на основе ролей (RBAC). Назначение пользователю привилегированных ролей (например, административных) существенно расширяет его возможности, включая управление инфраструктурой, доступ к данным и изменение политик безопасности. |
|
RV-D-1648 |
Включен небезопасный режим IMDSv1 на ВМ |
Правило выявляет включение небезопасного доступа к службе метаданных виртуальной машины (IMDSv1) на виртуальных машинах Yandex Cloud через параметр awsV1HttpEndpoint. Данная конфигурация активирует устаревший интерфейс совместимости с AWS, который не требует использования токенов сессии и может быть использован для получения временных учетных данных IAM сервисных аккаунтов. Использование IMDSv1 повышает риск компрометации облачных учетных данных при наличии уязвимостей типа SSRF или выполнения произвольного кода внутри виртуальной машины. |
|
RV-D-1650 |
Удален симметричный ключ в KMS |
Правило отслеживает удаление симметричных ключей шифрования в сервисе Yandex Cloud Key Management Service (KMS). Удаление ключа приводит к уничтожению криптографического материала и делает невозможным расшифрование данных, зашифрованных с его использованием. Подобные действия могут привести к нарушению доступности сервисов, потере доступа к данным, уничтожению резервных копий или свидетельствовать о деструктивной активности внутри облачной инфраструктуры. |
|
RV-D-1652 |
Изменены права доступа к симметричному ключу |
Правило выявляет операции изменения прав доступа к симметричным ключам в сервисе Yandex Key Management Service (KMS). Изменение ролей доступа может привести к несанкционированному использованию криптографических ключей, получению доступа к зашифрованным данным, эскалации привилегий или нарушению доступности сервисов при отзыве разрешений. |
|
RV-D-1653 |
Пользователю БД выданы административные привилегии |
Правило выявляет назначение или изменение глобальных административных привилегий пользователю базы данных в управляемых сервисах Yandex Cloud (например, Managed Databases). Особое внимание уделяется выдаче ролей уровня |
|
RV-D-1654 |
Пользователь не из списка администраторов создал кластер |
Правило выявляет создание кластеров управляемых баз данных в Yandex Cloud пользователями, которые не входят в список административных учетных записей. Создание кластера является чувствительной операцией, так как приводит к развертыванию новой инфраструктуры базы данных с сетевыми настройками, пользователями и параметрами доступа. Выполнение данной операции неадминистративным пользователем может указывать на несанкционированное развертывание инфраструктуры, обход регламентов управления облачными ресурсами или подготовку среды для хранения и обработки данных вне контроля администраторов. |
|
RV-D-1656 |
Подключение с внешнего адреса к кластеру Kubernetes |
Правило выявляет подключения к Kubernetes API Managed Service for Kubernetes в Yandex Cloud с внешних IP-адресов. Подобная активность может указывать на попытки доступа к Kubernetes API, разведку инфраструктуры кластера, использование скомпрометированных kubeconfig-файлов или несанкционированную административную активность. |
|
RV-D-1659 |
Выданы административные права доступа к каталогу или облаку |
Правило отслеживает назначение привилегированных ролей доступа к облаку или каталогу в Yandex Cloud, включая admin, resource-manager.admin и vpc.publicAdmin. Такие операции изменяют модель управления доступом к ресурсам организации и могут приводить к существенному расширению прав субъекта, включая управление инфраструктурой, сетевой конфигурацией и доступом к ресурсам облака. |
|
RV-D-1660 |
Пользователь добавил сертификат в федерацию удостоверений |
Правило отслеживает создание нового сертификата в федерации удостоверений Yandex Cloud (SAML federation). Добавление сертификата изменяет доверенную криптографическую конфигурацию федерации и влияет на механизм проверки подписи SAML-assertion от внешнего поставщика удостоверений (Identity Provider - IdP). |
|
RV-D-1662 |
Пользователь изменил федерацию удостоверений |
Правило отслеживает изменение параметров федерации удостоверений (Identity Federation) в Yandex Cloud. Такие операции изменяют конфигурацию федеративной аутентификации пользователей организации, включая настройки Identity Provider (IdP), параметры SSO, issuer, URL аутентификации и автоматическое создание учетных записей. Подобные изменения могут использоваться атакующим для подмены доверенного Identity Provider, перенаправления процесса аутентификации пользователей или получения несанкционированного доступа к облачной инфраструктуре. |
|
RV-D-1664 |
Включение потенциально опасной настройки группы узлов кластера |
Правило отслеживает создание и изменение групп узлов Kubernetes в Yandex Cloud с потенциально небезопасной конфигурацией, включая назначение публичных IP-адресов worker-нодам и отключение автоматических обновлений, что может приводить к увеличению поверхности атаки и снижению уровня защиты кластера. |
|
RV-D-1671 |
Изменение ACL или политики доступа к бакету |
Правило отслеживает изменения ACL и политики бакета в Yandex Cloud Object Storage, которые влияют на модель доступа к данным. Такие изменения могут приводить к расширению прав доступа, включая предоставление публичного доступа или избыточных разрешений внешним субъектам, что повышает риск несанкционированного доступа к объектам хранения. |
|
RV-D-1673 |
Бакет стал общедоступным с помощью ACL |
Правило отслеживает изменения ACL для объектов в бакете, которые влияют на модель доступа к данным. Такие изменения могут приводить к расширению прав доступа, включая предоставление публичного доступа ( |
|
RV-D-1674 |
Открыт публичный доступ для бакета |
Правило отслеживает изменение параметров доступа бакета в Yandex Cloud Object Storage, при которых бакет становится публично доступным. Публичный доступ может формироваться за счет включения возможностей перечисление объектов, доступа к объектам и чтения конфигурации бакета. Такие изменения приводят к расширению границ доступа за пределы контролируемой инфраструктуры и увеличивают риск несанкционированного доступа к данным. |
|
RV-D-1677 |
Манипуляции с ключами доступа |
Правило отслеживает создание и удаление ключей доступа сервисных аккаунтов в Yandex Cloud IAM. Ключи доступа используются для аутентификации при обращении к API Yandex Cloud от имени сервисного аккаунта. Создание нового ключа предоставляет дополнительный способ доступа к облачным ресурсам, а удаление прекращает возможность его использования. Подобные операции влияют на модель аутентификации и могут использоваться атакующими для закрепления доступа, скрытого использования сервисных аккаунтов или нарушения доступности существующих механизмов аутентификации. |
|
RV-D-1678 |
Отправлено приглашение пользователя в Yandex Cloud |
Правило выявляет отправку приглашений новым пользователям в организацию Yandex Cloud через механизм приглашений.Приглашение пользователя предоставляет возможность присоединения новой учетной записи к облачной организации с последующим назначением ролей и доступом к ресурсам инфраструктуры. При компрометации учетной записи атакующий может использовать механизм приглашений для закрепления доступа, добавления контролируемых учетных записей или обхода существующих процессов управления доступом. |
|
RV-D-1679 |
Удалена критичная виртуальная машина в Yandex Cloud |
Атакующий может удалить облачный экземпляр после совершения вредоносных действий, пытаясь избежать обнаружения и уничтожить следы своего присутствия. Удаление экземпляра или виртуальной машины может привести к потере ценных артефактов для криминалистического анализа и других доказательств подозрительного поведения, если экземпляр не подлежит восстановлению. |
|
RV-D-1681 |
Удаление множества виртуальных машин в Yandex Cloud |
В Yandex Cloud выполняются операции удаления виртуальных машин ( |
|
RV-D-1684 |
Отключена критичная виртуальная машина в Yandex Cloud |
Остановка критичной виртуальной машины в Yandex Cloud может привести к нарушению доступности сервисов, простою приложений и деградации бизнес-процессов. Подобные действия могут быть как результатом ошибочных действий администраторов, так и следствием вредоносной активности после компрометации облачных учетных записей. |
|
RV-D-1686 |
Массовое отключение критичных виртуальных машин в Yandex Cloud |
Остановка критичной виртуальной машины в Yandex Cloud может привести к нарушению доступности сервисов, простою приложений и деградации бизнес-процессов. Подобные действия могут быть как результатом ошибочных действий администраторов, так и следствием вредоносной активности после компрометации облачных учетных записей. |
|
RV-D-1690 |
Отключение или удаление политики MFA |
Правило выявляет отключение или удаление политики MFA в Yandex Cloud Identity Hub, которое приводит к ослаблению механизма многофакторной аутентификации пользователей организации. Отключение или удаление политики MFA снижает уровень защищенности организации и может использоваться атакующими после компрометации административной учетной записи для ослабления механизмов аутентификации и последующего закрепления в инфраструктуре. |
|
RV-D-1692 |
Изменение целевых пользователей политики MFA |
Правило выявляет изменение состава пользователей политики многофакторной аутентификации (MFA) в Yandex Cloud через удаление целевых пользователей и добавление их в список исключений. Подобные изменения ослабляют действие MFA политики и могут использоваться для обхода многофакторной аутентификации после компрометации учетной записи. |
|
RV-D-1696 |
Пользователь отключил логирование SQL в кластере PostgreSQL |
Правило выявляет изменение конфигурации кластера PostgreSQL в Yandex Cloud, при котором отключается логирование SQL-запросов ( |
|
RV-D-1698 |
Создан балансировщик приложений без использования групп безопасности |
Правило отслеживает создание L7-балансировщиков (Application Load Balancer) в Yandex Cloud без использования групп безопасности. Их отсутствие приводит к отключению дополнительного уровня сетевой фильтрации входящего и исходящего трафика балансировщика, что может использоваться для ослабления механизмов защиты, расширения сетевой доступности сервисов и повышения риска несанкционированного доступа к опубликованным приложениям. |
|
RV-D-1699 |
Включение потенциально опасной настройки кластера |
Правило выявляет создание или изменение конфигурации кластеров управляемых баз данных в Yandex Cloud, при котором включаются потенциально небезопасные параметры конфигурации. К таким параметрам относятся назначение публичного IP-адреса для групп хостов в кластере, отключение защиты от удаления (deletion protection), а также включение дополнительных сервисов и функций доступа (DataLens, WebSQL, Serverless и другие). |
Была ли полезна эта страница?