Yandex Cloud (YC): правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1581

Создание, изменение и удаление групп безопасности

Правило отслеживает операции создания, изменения и удаления групп безопасности в Yandex Cloud. Такие действия влияют на модель сетевого доступа к ресурсам и могут использоваться для обхода сетевых ограничений, открытия доступа к внутренним сервисам и подготовки инфраструктуры к дальнейшим атакам.

  • Initial Access (TA0001)

  • Defense Evasion (TA0005)

  • Exploit Public-Facing Application (T1190)

  • Impair Defenses (T1562)

  • Modify Cloud Compute Infrastructure (T1578)

RV-D-1583

Виртуальной машине назначен внешний IP-адрес

Правило отслеживает назначение внешнего (публичного) IP-адреса виртуальной машине в Yandex Cloud. Данное действие изменяет модель сетевой доступности ресурса, переводя его из приватного сегмента в публично доступный.

RV-D-1588

Активность сервисной учетной записи из диапазона IP-адресов вне облака

Правило отслеживает активность сервисных учетных записей в Yandex Cloud, при которой источник выполнения запроса (src_ip) находится вне доверенных диапазонов IP-адресов Yandex Cloud. Сервисные учетные записи используются для автоматизации взаимодействия с облачной инфраструктурой и выполнения операций от имени приложений и сервисов без участия пользователя. В нормальной модели безопасности их активность должна быть ограничена доверенными источниками внутри облака Yandex Cloud или инфраструктурными сервисами.

RV-D-1591

Метаданные ВМ содержат чувствительные данные

Правило выявляет случаи размещения потенциально чувствительных данных в метаданных виртуальных машин Yandex Cloud. Детектирование основано на анализе имен ключей metadata (metadata_keys) в событиях создания и изменения ВМ. В случае если среди ключей присутствуют индикаторы, характерные для хранения секретов (например, password, token, secret, oauth), событие считается подозрительным. Размещение секретов в metadata является небезопасной практикой и может привести к их компрометации при эксплуатации уязвимостей (RCE, SSRF), утечке учетных данных или несанкционированному доступу к облачной инфраструктуре.

RV-D-1594

Предоставлен доступ к серийной консоли виртуальной машины

Правило отслеживает события создания и изменения виртуальных машин в Yandex Cloud, в которых включается доступ к серийной консоли (параметр metadata_serial_port_enable = 1). Серийная консоль предоставляет альтернативный канал управления виртуальной машиной, не зависящий от сетевой доступности и настроек firewall. Включение данного механизма расширяет поверхность атаки и может использоваться для обхода сетевых ограничений и получения интерактивного доступа к системе при компрометации учетных данных.

  • Defense Evasion (TA0005)

  • Modify Cloud Compute Infrastructure (T1578)

  • Modify Cloud Compute Configurations (T1578.005)

RV-D-1599

Создан публичный IP-адрес без защиты от DDoS-атак

Правило отслеживает события создания публичных IP-адресов в Yandex Cloud, в которых отсутствуют признаки включенной защиты от DDoS-атак. Публичный IP-адрес обеспечивает прямой доступ к ресурсу из интернета. При отсутствии DDoS-защиты увеличивается риск отказа в обслуживании (DoS/DDoS) и деградации доступности сервисов.

  • Initial Access (TA0001)

  • External Remote Services (T1133)

RV-D-1600

Создана виртуальная машина с идентификатором образа из Marketplace

Правило отслеживает события создания виртуальных машин в Yandex Cloud, при которых используется образ из Marketplace (признак — наличие идентификаторов продуктов в поле product_ids). Образы Marketplace содержат предустановленное программное обеспечение и могут включать сторонние компоненты, измененные конфигурации системы и дополнительные сервисы. Использование таких образов снижает прозрачность состава ВМ и увеличивает риск появления уязвимостей, неконтролируемых сетевых взаимодействий и нежелательных компонентов. Создание ВМ с использованием Marketplace-образов должно рассматриваться как потенциально рискованная операция и подлежит дополнительному контролю.

  • Defense Evasion (TA0005)

  • Modify Cloud Compute Infrastructure (T1578)

  • Create Cloud Instance (T1578.002)

RV-D-1605

Виртуальной машине назначен сервисный аккаунт с доступом к секретам

Правило отслеживает события создания и изменения виртуальных машин в Yandex Cloud, при которых виртуальной машине назначается сервисный аккаунт, имеющий доступ к секретам (например, Yandex Lockbox). Назначение такого сервисного аккаунта означает, что вычислительный ресурс получает программный доступ к секретам через IAM-доверенную сущность. Это расширяет возможности ВМ по доступу к чувствительным данным (API-ключи, токены, пароли, сертификаты), хранящимся в сервисе секретов. Использование подобных сервисных аккаунтов на виртуальных машинах увеличивает риск компрометации секретов в случае компрометации ВМ или выполнения вредоносного кода внутри нее, так как атакующий может получить доступ к секретам без прямого взаимодействия с пользователем или консолью управления.

RV-D-1606

Виртуальной машине назначено несколько IP-адресов

Правило отслеживает события изменения сетевой конфигурации виртуальных машин в Yandex Cloud, при которых виртуальной машине назначается более одного IP-адреса. Это может происходить при добавлении дополнительных сетевых интерфейсов или назначении публичных IP-адресов (NAT) для нескольких интерфейсов. Такая конфигурация увеличивает количество точек сетевого доступа к ВМ, усложняет контроль сетевых взаимодействий и может использоваться для обхода сегментации, маскировки активности или организации устойчивого канала доступа.

  • Defense Evasion (TA0005)

  • Modify Cloud Compute Infrastructure (T1578)

  • Modify Cloud Compute Configurations (T1578.005)

RV-D-1608

Изменены права доступа к секрету

Правило отслеживает изменения прав доступа к секретам в Yandex Cloud Lockbox (SetSecretAccessBindings, UpdateSecretAccessBindings). Изменение прав доступа к секрету означает модификацию IAM-политики, определяющей, какие пользователи, сервисные аккаунты или группы имеют доступ к конфиденциальным данным (секретам), таким как API-ключи, токены, пароли и сертификаты. Любое изменение ролей может привести к расширению, ограничению или перераспределению доступа к секретам. В случае компрометации учетной записи атакующий может использовать данные операции для эскалации привилегий, получения доступа к секретам или блокирования легитимного доступа.

RV-D-1612

Пользователю назначены привилегированные роли

В облачной платформе Yandex Cloud доступ к ресурсам регулируется через модель управления доступом на основе ролей (RBAC). Назначение пользователю привилегированных ролей (например, административных) существенно расширяет его возможности, включая управление инфраструктурой, доступ к данным и изменение политик безопасности.

RV-D-1648

Включен небезопасный режим IMDSv1 на ВМ

Правило выявляет включение небезопасного доступа к службе метаданных виртуальной машины (IMDSv1) на виртуальных машинах Yandex Cloud через параметр awsV1HttpEndpoint. Данная конфигурация активирует устаревший интерфейс совместимости с AWS, который не требует использования токенов сессии и может быть использован для получения временных учетных данных IAM сервисных аккаунтов. Использование IMDSv1 повышает риск компрометации облачных учетных данных при наличии уязвимостей типа SSRF или выполнения произвольного кода внутри виртуальной машины.

RV-D-1650

Удален симметричный ключ в KMS

Правило отслеживает удаление симметричных ключей шифрования в сервисе Yandex Cloud Key Management Service (KMS). Удаление ключа приводит к уничтожению криптографического материала и делает невозможным расшифрование данных, зашифрованных с его использованием. Подобные действия могут привести к нарушению доступности сервисов, потере доступа к данным, уничтожению резервных копий или свидетельствовать о деструктивной активности внутри облачной инфраструктуры.

RV-D-1652

Изменены права доступа к симметричному ключу

Правило выявляет операции изменения прав доступа к симметричным ключам в сервисе Yandex Key Management Service (KMS). Изменение ролей доступа может привести к несанкционированному использованию криптографических ключей, получению доступа к зашифрованным данным, эскалации привилегий или нарушению доступности сервисов при отзыве разрешений.

RV-D-1653

Пользователю БД выданы административные привилегии

Правило выявляет назначение или изменение глобальных административных привилегий пользователю базы данных в управляемых сервисах Yandex Cloud (например, Managed Databases). Особое внимание уделяется выдаче ролей уровня MDB_ADMIN, которые предоставляют расширенные возможности управления кластером, пользователями и конфигурацией базы данных. Назначение таких привилегий может привести к получению полного контроля над кластером базы данных.

RV-D-1654

Пользователь не из списка администраторов создал кластер

Правило выявляет создание кластеров управляемых баз данных в Yandex Cloud пользователями, которые не входят в список административных учетных записей. Создание кластера является чувствительной операцией, так как приводит к развертыванию новой инфраструктуры базы данных с сетевыми настройками, пользователями и параметрами доступа. Выполнение данной операции неадминистративным пользователем может указывать на несанкционированное развертывание инфраструктуры, обход регламентов управления облачными ресурсами или подготовку среды для хранения и обработки данных вне контроля администраторов.

RV-D-1656

Подключение с внешнего адреса к кластеру Kubernetes

Правило выявляет подключения к Kubernetes API Managed Service for Kubernetes в Yandex Cloud с внешних IP-адресов. Подобная активность может указывать на попытки доступа к Kubernetes API, разведку инфраструктуры кластера, использование скомпрометированных kubeconfig-файлов или несанкционированную административную активность.

  • Initial Access (TA0001)

  • External Remote Services (T1133)

RV-D-1659

Выданы административные права доступа к каталогу или облаку

Правило отслеживает назначение привилегированных ролей доступа к облаку или каталогу в Yandex Cloud, включая admin, resource-manager.admin и vpc.publicAdmin. Такие операции изменяют модель управления доступом к ресурсам организации и могут приводить к существенному расширению прав субъекта, включая управление инфраструктурой, сетевой конфигурацией и доступом к ресурсам облака.

RV-D-1660

Пользователь добавил сертификат в федерацию удостоверений

Правило отслеживает создание нового сертификата в федерации удостоверений Yandex Cloud (SAML federation). Добавление сертификата изменяет доверенную криптографическую конфигурацию федерации и влияет на механизм проверки подписи SAML-assertion от внешнего поставщика удостоверений (Identity Provider - IdP).

  • Access Token Manipulation (T1134)

RV-D-1662

Пользователь изменил федерацию удостоверений

Правило отслеживает изменение параметров федерации удостоверений (Identity Federation) в Yandex Cloud. Такие операции изменяют конфигурацию федеративной аутентификации пользователей организации, включая настройки Identity Provider (IdP), параметры SSO, issuer, URL аутентификации и автоматическое создание учетных записей. Подобные изменения могут использоваться атакующим для подмены доверенного Identity Provider, перенаправления процесса аутентификации пользователей или получения несанкционированного доступа к облачной инфраструктуре.

RV-D-1664

Включение потенциально опасной настройки группы узлов кластера

Правило отслеживает создание и изменение групп узлов Kubernetes в Yandex Cloud с потенциально небезопасной конфигурацией, включая назначение публичных IP-адресов worker-нодам и отключение автоматических обновлений, что может приводить к увеличению поверхности атаки и снижению уровня защиты кластера.

  • Defense Evasion (TA0005)

  • Modify Cloud Compute Infrastructure (T1578)

  • Create Cloud Instance (T1578.002)

RV-D-1671

Изменение ACL или политики доступа к бакету

Правило отслеживает изменения ACL и политики бакета в Yandex Cloud Object Storage, которые влияют на модель доступа к данным. Такие изменения могут приводить к расширению прав доступа, включая предоставление публичного доступа или избыточных разрешений внешним субъектам, что повышает риск несанкционированного доступа к объектам хранения.

  • Defense Evasion (TA0005)

  • File and Directory Permissions Modification (T1222)

RV-D-1673

Бакет стал общедоступным с помощью ACL

Правило отслеживает изменения ACL для объектов в бакете, которые влияют на модель доступа к данным. Такие изменения могут приводить к расширению прав доступа, включая предоставление публичного доступа (All users/All authenticated users) или избыточных разрешений внешним субъектам, что приводит к тому, что бакет становится общедоступным и повышает риск несанкционированного доступа к объектам хранения.

  • Defense Evasion (TA0005)

  • File and Directory Permissions Modification (T1222)

RV-D-1674

Открыт публичный доступ для бакета

Правило отслеживает изменение параметров доступа бакета в Yandex Cloud Object Storage, при которых бакет становится публично доступным. Публичный доступ может формироваться за счет включения возможностей перечисление объектов, доступа к объектам и чтения конфигурации бакета. Такие изменения приводят к расширению границ доступа за пределы контролируемой инфраструктуры и увеличивают риск несанкционированного доступа к данным.

  • Defense Evasion (TA0005)

  • File and Directory Permissions Modification (T1222)

RV-D-1677

Манипуляции с ключами доступа

Правило отслеживает создание и удаление ключей доступа сервисных аккаунтов в Yandex Cloud IAM. Ключи доступа используются для аутентификации при обращении к API Yandex Cloud от имени сервисного аккаунта. Создание нового ключа предоставляет дополнительный способ доступа к облачным ресурсам, а удаление прекращает возможность его использования. Подобные операции влияют на модель аутентификации и могут использоваться атакующими для закрепления доступа, скрытого использования сервисных аккаунтов или нарушения доступности существующих механизмов аутентификации.

RV-D-1678

Отправлено приглашение пользователя в Yandex Cloud

Правило выявляет отправку приглашений новым пользователям в организацию Yandex Cloud через механизм приглашений.Приглашение пользователя предоставляет возможность присоединения новой учетной записи к облачной организации с последующим назначением ролей и доступом к ресурсам инфраструктуры. При компрометации учетной записи атакующий может использовать механизм приглашений для закрепления доступа, добавления контролируемых учетных записей или обхода существующих процессов управления доступом.

RV-D-1679

Удалена критичная виртуальная машина в Yandex Cloud

Атакующий может удалить облачный экземпляр после совершения вредоносных действий, пытаясь избежать обнаружения и уничтожить следы своего присутствия. Удаление экземпляра или виртуальной машины может привести к потере ценных артефактов для криминалистического анализа и других доказательств подозрительного поведения, если экземпляр не подлежит восстановлению.

  • Defense Evasion (TA0005)

  • Modify Cloud Compute Infrastructure (T1578)

  • Delete Cloud Instance (T1578.003)

RV-D-1681

Удаление множества виртуальных машин в Yandex Cloud

В Yandex Cloud выполняются операции удаления виртуальных машин (DeleteInstance), включая ресурсы, которые могут быть помечены как критичные в активном списке critical_vm_yandex_cimv2. Удаление виртуальных машин является операцией, влияющей на доступность вычислительной инфраструктуры и может приводить к остановке сервисов и потере рабочих окружений. Правило также выявляет сценарии массового удаления виртуальных машин за короткий промежуток времени (например, 5 и более критичных ВМ за 5 минут), что может свидетельствовать о деструктивных действиях, ошибочной автоматизации или компрометации учетной записи с высокими привилегиями.

RV-D-1684

Отключена критичная виртуальная машина в Yandex Cloud

Остановка критичной виртуальной машины в Yandex Cloud может привести к нарушению доступности сервисов, простою приложений и деградации бизнес-процессов. Подобные действия могут быть как результатом ошибочных действий администраторов, так и следствием вредоносной активности после компрометации облачных учетных записей.

RV-D-1686

Массовое отключение критичных виртуальных машин в Yandex Cloud

Остановка критичной виртуальной машины в Yandex Cloud может привести к нарушению доступности сервисов, простою приложений и деградации бизнес-процессов. Подобные действия могут быть как результатом ошибочных действий администраторов, так и следствием вредоносной активности после компрометации облачных учетных записей.

RV-D-1690

Отключение или удаление политики MFA

Правило выявляет отключение или удаление политики MFA в Yandex Cloud Identity Hub, которое приводит к ослаблению механизма многофакторной аутентификации пользователей организации. Отключение или удаление политики MFA снижает уровень защищенности организации и может использоваться атакующими после компрометации административной учетной записи для ослабления механизмов аутентификации и последующего закрепления в инфраструктуре.

  • Persistence (TA0003)

  • Account Manipulation (T1098)

  • Modify Authentication Process (T1556)

  • Multi-Factor Authentication (T1556.006)

RV-D-1692

Изменение целевых пользователей политики MFA

Правило выявляет изменение состава пользователей политики многофакторной аутентификации (MFA) в Yandex Cloud через удаление целевых пользователей и добавление их в список исключений. Подобные изменения ослабляют действие MFA политики и могут использоваться для обхода многофакторной аутентификации после компрометации учетной записи.

  • Persistence (TA0003)

  • Account Manipulation (T1098)

  • Modify Authentication Process (T1556)

  • Multi-Factor Authentication (T1556.006)

RV-D-1696

Пользователь отключил логирование SQL в кластере PostgreSQL

Правило выявляет изменение конфигурации кластера PostgreSQL в Yandex Cloud, при котором отключается логирование SQL-запросов (log_statement устанавливается в значение, отключающее запись запросов). Отключение SQL-логирования снижает уровень наблюдаемости за действиями в базе данных и может использоваться для сокрытия вредоносной активности, затруднения расследования инцидентов и обхода средств мониторинга. Подобные изменения могут быть как результатом административных действий, так и признаком попытки снижения прозрачности аудита базы данных.

RV-D-1698

Создан балансировщик приложений без использования групп безопасности

Правило отслеживает создание L7-балансировщиков (Application Load Balancer) в Yandex Cloud без использования групп безопасности. Их отсутствие приводит к отключению дополнительного уровня сетевой фильтрации входящего и исходящего трафика балансировщика, что может использоваться для ослабления механизмов защиты, расширения сетевой доступности сервисов и повышения риска несанкционированного доступа к опубликованным приложениям.

  • Defense Evasion (TA0005)

  • Modify Cloud Compute Infrastructure (T1578)

  • Create Cloud Instance (T1578.002)

RV-D-1699

Включение потенциально опасной настройки кластера

Правило выявляет создание или изменение конфигурации кластеров управляемых баз данных в Yandex Cloud, при котором включаются потенциально небезопасные параметры конфигурации. К таким параметрам относятся назначение публичного IP-адреса для групп хостов в кластере, отключение защиты от удаления (deletion protection), а также включение дополнительных сервисов и функций доступа (DataLens, WebSQL, Serverless и другие).

  • Defense Evasion (TA0005)

  • Modify Cloud Compute Infrastructure (T1578)

  • Create Cloud Instance (T1578.002)

Была ли полезна эта страница?

Обратная связь