Langlebige Zugangsschlüssel
Ein statischer Zugriffsschlüssel hat kein Ablaufdatum, daher verliert er seine Gültigkeit und bleibt gültig.
Was ist Langlebige Zugangsschlüssel?
Ein statischer Zugriffsschlüssel läuft nie ab, und diese einzelne Eigenschaft ist die Schwachstelle. Niemand beobachtet einen Berechtigungsnachweis, der ein Jahr lang einwandfrei funktioniert hat, und der mit einer Build-Pipeline verbundene Schlüssel ist in der Regel derjenige, der verloren geht. Sie nehmen einen Schlüssel aus einem öffentlichen Build-Protokoll, bestätigen, dass er Monate später noch authentifiziert wird, und lesen ein Produktionsdatenbankgeheimnis. Der Widerruf allein ist nicht die Lösung: Für eine defekte Pipeline wird ein Ersatzschlüssel wiederhergestellt. Daher schreiben Sie die Vertrauensrichtlinie, die kurzlebige Anmeldeinformationen pro Lauf zusammenführt.
Was Sie lernen in Langlebige Zugangsschlüssel
- Ein statischer Schlüssel hat kein Ablaufdatum, daher ist die Zeitspanne zwischen Offenlegung und Missbrauch nur dadurch begrenzt, dass es jemandem auffällt.
- Der Schlüssel, der in eine Pipeline eingebaut ist, ist derjenige, der ausläuft, und er überlebt normalerweise die Person, die ihn geschaffen hat.
- Die Föderation vergibt pro Lauf kurzlebige Anmeldeinformationen, sodass kein dauerhaftes Geheimnis gestohlen werden kann.
- Die Rotation besteht aus zwei Schritten: Entzug des offengelegten Berechtigungsnachweises und Ausstellung eines funktionierenden Ersatzes. Allein ein Widerruf unterbricht die Pipeline und wird zurückgesetzt.
Langlebige Zugangsschlüssel — Trainingsschritte
-
Ein Schlüssel, den jemand zufällig veröffentlicht hat
Bob bricht nicht in Unternehmen ein. Er sammelt versehentlich Anmeldeinformationen, die Unternehmen bereits veröffentlicht haben, und probiert sie später aus, da die meisten davon noch funktionieren. Marnvex betreibt Datenplattformen für klinische Studien für Pharmasponsoren. Sein Build-System veröffentlicht Konsolenprotokolle und Bob liest sie.
-
Verdrahten Sie es in einem Profil
Ein Schlüssel ist erst dann nützlich, wenn er mit einem Client verbunden ist. Bob fügt das Paar in ein benanntes lokales Profil ein, so wie jeder Techniker ein zweites Konto konfiguriert.
-
Funktioniert es noch?
Die erste Frage ist, ob der Schlüssel überhaupt noch authentifiziert. Er fragt nach dem Einfachsten, was es gibt.
-
Was es freischaltet
Eine CI-Identität ist nichts Besonderes, aber sie kann bereitgestellt werden, was bedeutet, dass sie lesen kann, was die Anwendung zum Ausführen benötigt. Bob fragt nach den gespeicherten Anmeldeinformationen der Produktionsdatenbank.
-
Warum die Zeit die Verwundbarkeit war
Bob verfügt über Zugangsdaten zur Produktionsdatenbank von einem Schlüssel, der vor einer Saison durchgesickert ist.
-
API-Aufrufe aus dem Nichts, das wir kennen
Die Überwachung von Marnvex markiert den CI-Benutzer, der Anrufe von einer Adresse aus tätigt, die er noch nie gesehen hat.
-
Finde den Schlüssel
Der Ausgangspunkt ist der Schlüssel selbst: Wie alt ist er, wann wurde er zuletzt verwendet und ob er jemals abgelaufen ist.
-
Wie lange ist es schon am Leben?
Der CI-Schlüssel ist der markierte.
-
Kein Ablaufdatum, 241 Tage alt
Die eigene Aufzeichnung des Schlüssels erklärt, warum das Leck im Frühjahr immer noch ein Vorfall im Herbst ist.
-
Töte es
Eindämmung steht an erster Stelle. Der Widerruf des Schlüssels stoppt Bob mitten im Vorfall und führt zu einer kurzzeitigen Unterbrechung von CI, was der richtige Kompromiss gegenüber einer Live-Kompromittierung ist. Als nächstes kommt der Ersatz.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-798 Use of Hard-coded Credentials
- CWE-522 Insufficiently Protected Credentials
- CWE-324 Use of a Key Past its Expiration Date
MITRE ATT&CK
- T1552.001 Unsecured Credentials: Credentials In Files
- T1078.004 Valid Accounts: Cloud Accounts
CIS Controls
- CIS 5 Account Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control