Grenzen für mehrere Konten

Grenzen für mehrere Konten

Eine Kontogrenze gilt nur, wenn die Vertrauensstellung darüber einen Gültigkeitsbereich hat.

Was ist Grenzen für mehrere Konten?

Ein Konto ist die stärkste Blast-Radius-Grenze, die Ihnen ein Cloud-Anbieter bietet, und sie gilt nur, solange die Vertrauensstellung, die sie überschreitet, begrenzt ist. Jede Rolle beinhaltet zwei Richtlinien: was sie tun kann und wer diese Rolle übernehmen kann. Eine strenge Berechtigungsrichtlinie für eine Rolle, die die gesamte Organisation übernehmen kann, stellt keine Grenze dar. Sie lesen eine kontenübergreifende Vertrauensrichtlinie, die die Organisation ohne Bedingungen benennt, und machen sich auf den Weg in die Produktion. Die Behebung erfolgt auf zwei Ebenen: ein benannter Prinzipal mit einer Bedingung und dann eine SCP-Obergrenze über dem Konto selbst.

Was Sie lernen in Grenzen für mehrere Konten

Grenzen für mehrere Konten — Trainingsschritte

  1. Die günstigste Tür

    Bob ist nicht in Produktion. Er befindet sich im Sandbox-Konto von Dremwick und verfügt über einen CI-Runner-Zugang, der in einem öffentlichen Build-Protokoll durchgesickert ist. Sandbox birgt nichts, was es zu stehlen lohnt, und genau deshalb beobachtet es niemand genau. Er beginnt mit der Frage, was die Organisation sonst noch enthält.

  2. Eine Tür mit dem gesamten Konto auf der Gästeliste

    Bob sucht nach Rollen in der Produktion, die der Entwickler übernehmen darf. Er findet eines, das für Audit-Tools gedacht ist, und liest die Vertrauensrichtlinie.

  3. Gehen Sie hindurch

    Bob übernimmt die Rolle. Nichts Exotisches: Die Vertrauensrichtlinie besagt, dass sein Konto willkommen ist, also übergibt AWS ihm Produktionsanmeldeinformationen.

  4. Wie das Produkt von innen aussieht

    Die angenommene Sitzung ist jetzt ein gewöhnlicher Produktionsprinzipal. Bob fragt, was es sehen kann.

  5. Jeder Vertrag, den Dremwick hält

    Der Vertragsexport ist der kommerzielle Kern des Geschäfts: Wer kauft den Strom, zu welchem Preis und für wie lange? Bob streamt es direkt auf sein Terminal.

  6. Was ist eigentlich gescheitert?

    Benennen Sie vor der Antwort den Fehler genau.

  7. Unsere Preisgestaltung basiert auf dem Angebot einer anderen Person

    Dremwick verlor eine Ausschreibung an einen Konkurrenten, dessen Angebot sie um eine Spanne unterbot, die nur dann Sinn macht, wenn der Rivale seine Ausübungspreise kannte. Commercial hat es eskaliert; Die Spur führt zurück zu einer Sitzung im Produktionskonto, die von dev stammt.

  8. Öffnen Sie die Organisation

    Alice öffnet die Organisationsansicht: die Kontostruktur, die Vertrauensrichtlinie für die kontoübergreifende Rolle und die Leitplanken über jeder Organisationseinheit.

  9. Der gesamte Account auf der Gästeliste

    Die Vertrauenspolitik ist das Loch. Es benennt das Entwicklerkonto, nicht das Tool, das es verwenden sollte.

  10. Nennen Sie den einzigen Auftraggeber, der sich kreuzen könnte

    Alice schreibt die Vertrauensrichtlinie so um, dass sie die Audit-Tool-Rolle konkret benennt und eine externe ID erfordert, die nur dieses Tool kennt.

Abdeckung der Sicherheits-Frameworks

CWE

  • CWE-1188 Initialization of a Resource with an Insecure Default
  • CWE-269 Improper Privilege Management

MITRE ATT&CK

  • T1078.004 Valid Accounts: Cloud Accounts
  • T1199 Trusted Relationship

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control