Skip to content

Teenusekontod (Service Principal) muutuvad ründesihtmärgiks – masinidentiteedid on kaitstud puudulikult

Lühidalt: Pilvekeskkondade teenusekontod (Service Principal) on üha kasvav ründesihtmärk, sest neid jälgitakse harvem ning spetsialiseeritud saladuste skaneerimise tööriistad, nagu TruffleHog, suudavad avalikuks saanud juurdepääsuandmed automaatselt leida ja valideerida.

Kuigi ettevõtted kaitsevad kasutajakontosid üha paremini, on ründajate huviorbiiti nihkunud mitteinimlikud pilveidentiteedid ehk teenusekontod (Service Principal). Neid kontosid jälgitakse tihti nõrgalt ning neile antakse liiga suuri õigusi.

Teenusekontod on masinidentiteedid, mille abil autentivad end pilveteenuste, näiteks Microsoft Entra ID (endine Azure Active Directory) ees rakendused, skriptid ja automatiseerimisprotsessid. Erinevalt tavapärastest kasutajakontodest puudub nende kontode puhul sageli nii pidev jälgimine kui ka järjepidev õiguste haldus. Turvateenuste pakkuja Ontinue sõnul kasutavad ründajad ära just seda haldusluku.

Häkkerid kasutavad spetsialiseeritud saladuste skaneerimise tööriistu, nagu TruffleHog, mis otsivad süstemaatiliselt lähtekoodist, Git-hoidlatest, konfiguratsioonifailidest ja CI/CD-artefaktidest avalikuks jäänud juurdepääsuandmeid. Need tööriistad valideerivad leitud saladused aktiivselt sihtsüsteemide, näiteks Microsoft Entra ID OAuth-autentimise lõpp-punktide vastu. Kui avalikest GitHubi hoidlatest või halvasti kaitstud CI/CD-torujuhtmetest leitakse kliendi ID-sid ja kliendisaladusi, testivad tööriistad neid kohe. Eduka valideerimise korral saavad ründajad kätte legitiimsed juurdepääsutokenid ning seeläbi ligipääsu pilveressurssidele ja nendega seotud õigustele. Automatiseerimise tõttu lüheneb lekke ja ärakasutamise vaheline aeg dramaatiliselt.

Ontinue soovitab viit konkreetset kaitsemeedet. Esiteks ei tohiks kliendi ID-sid ja saladusi hoida konfiguratsioonifailides või skriptides selgetekstina, vaid neid tuleks pakkuda saladuste hoidlate (secret vault) või pilvepoolsete hallatud identiteetide kaudu. Teiseks on vaja sihipärast jälgimist ebatavaliste sisselogimismustrite tuvastamiseks koos sageli liiga heldelt jagatud õiguste märgatava vähendamisega. Kolmandaks tuleks auditeerida OAuth- ja Microsoft Graph’i tegevusi, sest ründajad pääsevad pärast edukat autentimist kehtivate juurdepääsutokenite abil ligi API-dele ja andmetele SharePointis, Exchange’is või OneDrive’is. Neljandaks puudub paljudel ettevõtetel ülevaade olemasolevatest teenusekontodest ja masinidentiteetidest, mis raskendab ka haldust. Viiendaks tuleb kaitsta CI/CD-torujuhtmeid ja arenduskeskkondi, kuna need on avalikuks jäänud juurdepääsuandmete kõige sagedasemad leiukohad.

Ontinue tehnoloogiajuht (CTO) Theus Hossmann võtab olukorra kokku: „Masinidentiteedid on ammu muutunud osaks ründevektorist.” Kuigi turvakontseptsioonid keskenduvad tavapäraselt kasutajakontodele ja lõpp-punktidele, jäävad teenusekontod sageli tähelepanuta – pime laik, mida ründajad sihipäraselt ära kasutavad.


Allikas: www.it-daily.net · Avaldatud 24. juuli 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: