Матрица Microsoft выявила слепые зоны в защите облачных приложений
Microsoft Security Research опубликовала Cloud Web Applications Threat Matrix — карту угроз для облачных веб-приложений и serverless-платформ, построенную поверх MITRE ATT&CK.
Владислав Донской·обновлено 11 сентября 2026 г.

По данным исследования, ключевая проблема — разрыв в мониторинге между кодом и инфраструктурой облачного провайдера: расследования инцидентов ведутся раздельно, и злоумышленник получает слепые зоны на стыке runtime, идентичностей рабочих нагрузок, пайплайнов и подключённых ресурсов. Параллельно Microsoft Security Blog зафиксировал волну таргетированного фишинга с обходом MFA через поддельные запросы настройки Passkey — под ударом корпоративные OneDrive, SharePoint и почта.
Где матрица видит дыры
Фреймворк унаследовал структуру MITRE ATT&CK, но сместил фокус с enterprise-периметра на облачные веб-приложения и serverless. Microsoft прямо указывает: одна цепочка атаки может пройти через код, среду исполнения, идентичности нагрузок, конвейер развёртывания и подключённые ресурсы — а SOC увидит только фрагмент. Команда приложения читает свои логи, команда облака — свои; атакующий перемещается между слоями, пока одни ждут алерт от CSPM, а другие — от APM. Матрица лишь структурирует видимость угроз: реальная корреляция сигналов между posture-менеджментом облака и поведенческим анализом нагрузок остаётся вашей головной болью. Никакой вендор её за вас не сделает.
Passkey под прицелом
Microsoft Security Blog отдельно разобрал кампанию, где фишеры подсовывают сотрудникам поддельные страницы регистрации Passkey. Схема простая и рабочая: жертва проходит «настройку», фактически привязывая к атакующему собственный метод аутентификации, — MFA обходится без брутфорса и без эксплойтов. Через скомпрометированную учётку открываются OneDrive, SharePoint и почтовый ящик, дальше — горизонтальное движение по тенанту и эксфильтрация. Это таргетированный фишинг, а не массовый спам, и профиль риска здесь другой: защищаться нужно на уровне самого процесса входа, а не антиспам-фильтром на периметре.
Что делать прямо сейчас
Хватит верить в «военный уровень шифрования» и в один дашборд, который всё видит сам. Сведите в одну плоскость логи приложения, runtime-телеметрию и облачный posture: без корреляции матрица останется красивой PDF-кой на полке. Регистрацию Passkey проводите только через доверенный IdP и только по инициативе пользователя, а не по ссылкам из писем. Мониторьте появление новых методов аутентификации в учётках без явного действия владельца — это индикатор компрометации, который видно задним числом. И, как в случае с осознанным выбором средств по уходу за кожей, в облачной безопасности работает одно правило: доверяй, но верифицируй каждое звено цепочки вручную.