Microsoft a publicat o nouă matrice de amenințări dedicată aplicațiilor web găzduite în cloud și mediilor serverless. Modelul organizează tehnicile observate de echipele de securitate după tactici similare celor din MITRE ATT&CK și încearcă să ofere o imagine unitară asupra atacurilor care traversează simultan codul aplicației, identitățile, runtime-urile administrate, pipeline-urile de deployment și serviciile cloud conectate.
Compania argumentează că aplicațiile moderne sunt dificil de investigat atunci când stratul aplicației și infrastructura cloud sunt analizate separat. Un incident poate începe printr-o vulnerabilitate într-un endpoint public, continua prin furtul unei identități administrate și ajunge la accesarea resurselor cloud sau la modificarea pipeline-ului de livrare.
Matricea grupează tehnicile în zone precum Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection și Impact. Pentru echipele SOC, avantajul este posibilitatea de a mapa detecțiile și controalele existente pe un model comun și de a identifica rapid zonele în care telemetria lipsește.
Microsoft poziționează acest instrument ca o extensie a matricelor sale anterioare pentru Kubernetes și servicii de stocare. Accentul cade pe aplicațiile web cloud-native, API-uri și platforme serverless, unde responsabilitatea de securitate este împărțită între dezvoltator, furnizorul cloud și serviciile administrate folosite în spate.
Pentru organizațiile care operează aplicații publice, matricea poate fi folosită la threat modeling, exerciții purple-team și prioritizarea logurilor. De exemplu, un sistem poate avea monitorizare bună pentru endpoint și autentificare, dar vizibilitate redusă asupra modificărilor în identități managed, asupra secretelor din pipeline sau asupra accesului lateral către baze de date și storage.
Mesajul de fond este că securitatea aplicațiilor web nu mai poate fi tratată exclusiv ca problemă de cod. În arhitecturile moderne, identitatea, configurarea cloud, CI/CD și serviciile conectate fac parte din aceeași suprafață de atac.