Μετά από μια παραβίαση ασφαλείας, οι ερευνητές εγκληματολογίας εργάζονται γρήγορα για να ακολουθήσουν τα ίχνη του επιτιθέμενου. Οι ειδικοί ασφαλείας έχουν αναλύσει αυτή την κατάσταση και διαπίστωσαν ότι μια βασική πηγή αποδεικτικών στοιχείων συχνά παραβλέπεται: τα αρχεία καταγραφής του Microsoft Azure Storage.
Δείτε επίσης: Κρίσιμα ελαττώματα στα Azure και Power επιτρέπουν κλιμάκωση προνομίων

Αν και συχνά παραβλέπονται, αυτά τα αρχεία καταγραφής παρέχουν ανεκτίμητες πληροφορίες που μπορούν να βοηθήσουν στην ανασυγκρότηση μιας επίθεσης, στην ανίχνευση κλοπής δεδομένων και στον εντοπισμό κενών ασφαλείας. Οι Λογαριασμοί Αποθήκευσης Azure, που μπορούν να περιέχουν τεράστιες ποσότητες ευαίσθητων δεδομένων, είναι ένας κύριος στόχος για κακόβουλους παράγοντες που επιδιώκουν να εξάγουν πληροφορίες.
Ωστόσο, η διαγνωστική καταγραφή που καταγράφει τη κακόβουλη δραστηριότητά τους δεν είναι πάντα ενεργοποιημένη από προεπιλογή, δημιουργώντας ένα σημαντικό τυφλό σημείο για τις ομάδες απόκρισης σε περιστατικά. Χωρίς αυτά τα αρχεία καταγραφής, κρίσιμα αποδεικτικά στοιχεία για το πώς οι επιτιθέμενοι απέκτησαν πρόσβαση και έκλεψαν δεδομένα μπορεί να χαθούν για πάντα.
Οι κακόβουλοι παράγοντες εκμεταλλεύονται διάφορες αδυναμίες για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση, συμπεριλαμβανομένων των εσφαλμένων ρυθμίσεων ασφαλείας, των αδύναμων ελέγχων πρόσβασης και των διαρροών διαπιστευτηρίων. Δύο κοινές μέθοδοι περιλαμβάνουν την κακή χρήση των Shared Access Signature (SAS) tokens, που παρέχουν συγκεκριμένες άδειες για περιορισμένο χρόνο, και την έκθεση των κλειδιών Λογαριασμού Αποθήκευσης, που παρέχουν προνομιακή, μακροχρόνια πρόσβαση στα δεδομένα.
Μόλις η καταγραφή ενεργοποιηθεί σωστά, οι ερευνητές μπορούν να στραφούν στον πίνακα StorageBlobLogs εντός του Log Analytics του Microsoft Azure Storage. Αυτά τα αρχεία καταγραφής καταγράφουν βασικές λεπτομέρειες για κάθε λειτουργία ανάγνωσης, εγγραφής και διαγραφής στα αποθηκευμένα δεδομένα.
Δείτε ακόμα: Ευπάθεια στο Azure Active Directory Αποκαλύπτει Διαπιστευτήρια

Τα βασικά πεδία παρέχουν ένα ψηφιακό μονοπάτι των ενεργειών του επιτιθέμενου:
– OperationName: Αναγνωρίζει τη συγκεκριμένη ενέργεια που πραγματοποιήθηκε, όπως “GetBlob” (λήψη αρχείου), “PutBlob” (ανέβασμα αρχείου) ή “DeleteBlob.”
– CallerIpAddress: Αποκαλύπτει τη διεύθυνση IP του αιτούντος, βοηθώντας στον εντοπισμό της προέλευσης της κακόβουλης δραστηριότητας.
– UserAgentHeader: Προσφέρει ενδείξεις για τα εργαλεία που χρησιμοποιήθηκαν για την πρόσβαση στα δεδομένα, διακρίνοντας μεταξύ πρόσβασης από πρόγραμμα περιήγησης ιστού, την πύλη Azure ή εξειδικευμένα εργαλεία όπως το AzCopy ή το Azure Storage Explorer.
– AuthenticationType: Δείχνει πώς ο χρήστης αυθεντικοποιήθηκε, είτε μέσω τυπικών διαπιστευτηρίων (OAuth), ενός SAS token ή ενός Account Key.
Αναλύοντας αυτά τα πεδία, οι ερευνητές μπορούν να διακρίνουν μεταξύ νόμιμης δραστηριότητας χρήστη και των κινήσεων ενός κακόβουλου παράγοντα. Για παράδειγμα, μια ξαφνική αύξηση στις λειτουργίες “ListContainers” ή “ListBlobs” από μια άγνωστη διεύθυνση IP θα μπορούσε να υποδηλώνει ότι ένας επιτιθέμενος χαρτογραφεί το περιβάλλον αποθήκευσης. Ομοίως, η παρακολούθηση των λειτουργιών “GetBlob” μπορεί να επιβεβαιώσει την εξαγωγή δεδομένων και να προσδιορίσει ακριβώς ποια αρχεία παραβιάστηκαν.
Η έρευνα συχνά ξεκινά με τη συσχέτιση ύποπτων συνδέσεων από το Microsoft Entra ID με δραστηριότητα στα αρχεία καταγραφής αποθήκευσης. Σε ένα σενάριο, ένας παραβιασμένος λογαριασμός χρήστη με διαχειριστικά προνόμια μπορεί να χρησιμοποιηθεί για να παραχωρήσει σε έναν άλλο κακόβουλο λογαριασμό ρόλους πρόσβασης όπως “Storage Blob Data Contributor.” Τα αρχεία καταγραφής AzureActivity θα έδειχναν αυτή την ανάθεση ρόλου, ενώ τα αρχεία καταγραφής StorageBlobLogs θα αποκάλυπταν στη συνέχεια τον νέο λογαριασμό να παραβιάζει και να κατεβάζει ευαίσθητα αρχεία.
Με τη συσχέτιση του hash αυθεντικοποίησης ενός SAS token, οι ερευνητές μπορούν να παρακολουθήσουν κάθε ενέργεια που πραγματοποιήθηκε με αυτό το token, ακόμη και αν ο επιτιθέμενος αλλάξει διευθύνσεις IP. Αυτό βοηθά στον καθορισμό του πλήρους εύρους της παραβίασης.
Δείτε επίσης: Cloudflare: Έχασε το 55% των αρχείων καταγραφής για 3,5 ώρες

Η ανάλυση των Dreymann και Shiva P υπογραμμίζει ένα κρίσιμο μήνυμα για τις οργανώσεις που χρησιμοποιούν το Azure: η ενεργοποίηση της καταγραφής λογαριασμού αποθήκευσης δεν είναι απλώς μια επιλογή αλλά μια αναγκαιότητα. Αυτά τα αρχεία καταγραφής Microsoft Azure Storage, είναι απαραίτητα για την εγκληματολογική ανάλυση μετά από παραβίαση, επιτρέποντας στις ομάδες να κατανοήσουν το εύρος του περιστατικού, να καθοδηγήσουν τις προσπάθειες αποκατάστασης και να εφαρμόσουν ισχυρότερους ελέγχους για την πρόληψη μελλοντικής κλοπής δεδομένων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
