דף הבית / שעה לתוך הבדיקה ואנחנו אדמין על הענן…
Cloud Security
שעה לתוך הבדיקה ואנחנו אדמין על הענן – וזה אף פעם לא zero-day
רוב החברות חושבות שהענן שלהן מאובטח כי מישהו הגדיר IAM policies ויש CSPM ירוק. אנחנו מגיעים לאדמין תוך שעה.
הפוסט הזה הוא הקריאה שלי במחקר שפורסם על ידי Pathfinding Labs. הממצאים שלהם; הטענה על המשמעות שלהם היא שלי. שווה לקרוא את המחקר המקורי במלואו.
רוב החברות בישראל חושבות שהענן שלהן מאובטח. כי מישהו הגדיר IAM policies. כי יש CSPM שמראה ירוק. כי "זה AWS, הם מטפלים באבטחה".
וואלה, תתעוררו.
נתקלתי השבוע בפלטפורמה שנקראת Pathfinding Labs. בן אדם מ-Datadog בנה סביבות תרגול אמיתיות של AWS IAM Privilege Escalation. לא מצגת. לא וובינר. לא קורס תיאורטי של 40 שעות. תרגול אמיתי, עם credentials אמיתיים, בסביבת ענן אמיתית.
ואתם יודעים מה הכי מפחיד שם? התרחישים. self-escalation שבו משתמש רגיל הופך לאדמין. cross-account attacks שמאפשרים לקפוץ בין חשבונות. toxic combinations של הרשאות שכל אחת לבד נראית תמימה – אבל ביחד? בום. גישה מלאה.
וזה בדיוק מה שקורה בחברות
מישהו נתן IAM role עם כמה הרשאות "שנראות בסדר". אף אחד לא בדק את השרשרת. אף אחד לא חשב על hop אחד, שניים, שלושה קדימה. כי מי יש לו זמן. כי "זה רק סביבת dev". כי "אנחנו סטארטאפ קטן, מי יתקוף אותנו".
אני רואה את זה אצל לקוחות כל הזמן. מגיעים לבדיקת חוסן, ותוך שעה יש לנו אדמין על כל הענן. לא בגלל zero day. לא בגלל פריצה מתוחכמת. בגלל IAM policy שמישהו העתיק מ-Stack Overflow לפני שנתיים ושכח.
הבעיה האמיתית? אין מספיק אנשים שמבינים את זה. לא מנהלי IT. לא DevOps. ואפילו לא חלק מאנשי האבטחה.
כי IAM privilege escalation זה לא נושא סקסי. אין בו ransomware מרהיב. אין בו האקרים עם קפוצ׳ון בחדר חשוך. יש בו טבלאות הרשאות, חצים, ו-JSON files שגורמים לך לבכות.
אבל זה בדיוק הווקטור שדרכו נכנסים. לא דרך הדלת. דרך ההרשאות.
אז מה עושים
אם יש לכם צוות DevOps או אבטחה שעובד עם AWS – תשלחו אותם לתרגל. לא וובינר, תרגול אמיתי. כי בענן, מי שלא מבין הרשאות לעומק פשוט לא מאובטח.
נקודה.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-10. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Cloud Security
כופר בענן: soft-delete ו-versioning הם כל הסיפור
Service Principal אחד עם הרשאות רחבות מדי שדלף דרך קונפיגורציה ישנה, ויכולנו לקרוא, למחוק, להחליף ולהצפין כל blob.
לקריאהCloud Security
תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם, ואתם משלמים על זה
אין IP קבוע לחסום. אין תשתית חשודה שה-SIEM יתפוס. התעבורה שייכת לאמזון והחשבונית מגיעה בסוף החודש – אליכם.
לקריאהCloud Security
כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions ניתנות להשתלטות. עכשיו.
כשריפו נמחק או namespace משתחרר, ה-trust policy נשאר. כל אחד יכול לרשום אותו מחדש, לקבל token תקין, ולהיכנס לחשבון הענן שלכם.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.