Перейти к содержимому

Ваш конвейер CI/CD — мой путь атаки: от анализа GitHub OIDC до захвата облачных платформ | SO-CON...

SpecterOps

0:00 / 0:00

Ваш конвейер CI/CD — мой путь атаки: от анализа GitHub OIDC до захвата облачных платформ | SO-CON...

247 просмотров · 3 месяца назад
SpecterOps
7,7 тыс. подписчиков
247 просмотров · 3 месяца назад
Докладчик: Джулиан Катрамбоне Нет украденных учетных данных? Нет проблем. В этом докладе мы покажем, как злоумышленники могут использовать федерацию OIDC для перехода от форка GitHub к полному доступу к AWS или Azure через неправильно настроенные политики доверия. Мы продемонстрируем атаку вживую, а затем покажем защитникам, как использовать сборщики BloodHound и платформу OpenGraph для обнаружения этих скрытых кроссплатформенных цепочек идентификации до того, как это сделают команды «красных» (или настоящие злоумышленники). Слайды: https://github.com/SpecterOps/present... SO-CON: https://specterops.io/so-con/