Überpermissives IAM
Eine Wildcard-IAM-Richtlinie ist eine Administratoranmeldeinformation mit einem langweiligen Namen.
Was ist Überpermissives IAM?
Eine IAM-Richtlinie gewährt, was sie sagt, und nicht, was der Name der Rolle vermuten lässt. Eine Richtlinie, die jede Aktion für jede Ressource zulässt und an einen sogenannten Build-Agenten angehängt ist, ist eine Administratoranmeldeinformation mit einem langweiligen Namen. Sie lesen die Platzhalterrichtlinie für Anmeldeinformationen mit geringem Wert und verwenden iam:PassRole, um einer von Ihnen erstellten und aufgerufenen Funktion eine privilegierte Rolle zu übergeben. Der Anrufer verfügt nie direkt über die Administratorberechtigung, weshalb diese Eskalation die Überprüfung übersteht. Anschließend zählen Sie Aktionen für benannte Ressourcen auf und fügen eine Berechtigungsgrenze hinzu.
Was Sie lernen in Überpermissives IAM
- Eine Platzhalterrichtlinie gewährt das, was sie verspricht, und nicht das, was der Name der Rolle vermuten lässt. Ein langweiliger Name schränkt eine breite Förderung nicht ein.
- Rollenübergabe ist ein gängiger Eskalationsweg, da der Anrufer nie direkt über die privilegierte Berechtigung verfügt, was dazu führt, dass er bei der Überprüfung leicht übersehen wird.
- Ersetzen Sie Platzhalter durch aufgezählte Aktionen für benannte Ressourcen. Eine Verweigerungsliste setzt jede neue Ressource standardmäßig auf „Zugelassen“.
- Eine Berechtigungsgrenze begrenzt, was die Rolle jemals innehaben kann, sodass eine zukünftige Richtlinienänderung die Eskalation nicht erneut gewähren kann.
Überpermissives IAM — Trainingsschritte
-
Ein langweiliger Schlüsselbund
Bob arbeitet bei Wyndlar, einem Frachtmaklerunternehmen, das jährlich mehrere Hundert Millionen Pfund an Spediteurabrechnungen transportiert. Was er hat, ist unscheinbar: ein Berechtigungsnachweis, der einem Build-Agenten gehört und aus einem Pipeline-Protokoll entnommen wurde. Ein Build-Agent verpackt Artefakte. Auf dem Papier ist das nahezu wertlos. Er prüft, was es tatsächlich ist, bevor er eine Entscheidung trifft.
-
Was es darf
Die einzige Möglichkeit, die Reichweite einer Rolle zu ermitteln, besteht darin, die ihr zugeordnete Richtlinie zu lesen. Bob liest es.
-
Was ist sonst noch auf dem Konto?
Ein Platzhalter bedeutet, dass Bob sich alles ansehen kann, also schaut er sich die Rollen an. Er hat es nicht auf die eigene Reichweite des Build-Agenten abgesehen. Er ist auf der Suche nach etwas, auf das der Build-Agent hinweisen kann.
-
Übergeben Sie die privilegierte Rolle an jemanden, der sie ausführt
Das ist die Eskalation, und es lohnt sich, genau zu erklären, warum sie funktioniert. Bob übernimmt nie selbst die Rolle des Administrators und muss dies auch nie tun. Er erstellt eine Funktion und weist die Plattform an, sie als Administratorrolle auszuführen. Die Plattform ist vertrauenswürdig; er ist es nicht; das Ergebnis ist das gleiche.
-
Was die Administratorrolle sehen konnte
Die Funktion ist sein Code, der mit der Autorität einer anderen Person ausgeführt wird. Er beruft sich darauf.
-
Warum der Name keine Rolle spielte
Bob verfügt über die Reichweite eines Administrators, da sich niemand die Mühe gemacht hätte, ihn zu schützen.
-
Eine Funktion, die niemand erstellt hat
Wyndlars Plattformüberprüfung weist auf eine Funktion hin, die über Nacht aufgetaucht ist und die Rolle des Glasbrechers innehat.
-
Lesen Sie, was die Rolle eigentlich zulässt
Die Antwort liegt nicht in der Funktion. Es befindet sich in der Richtlinie der Rolle, die es erstellt hat.
-
Der Build-Agent
Drei Rollen, und eine davon ist markiert.
-
Alles, auf allem
Da ist es, in einer Aussage.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-269 Improper Privilege Management
- CWE-250 Execution with Unnecessary Privileges
MITRE ATT&CK
- T1098.003 Account Manipulation: Additional Cloud Roles
- T1548 Abuse Elevation Control Mechanism
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control