Überpermissives IAM

Überpermissives IAM

Eine Wildcard-IAM-Richtlinie ist eine Administratoranmeldeinformation mit einem langweiligen Namen.

Was ist Überpermissives IAM?

Eine IAM-Richtlinie gewährt, was sie sagt, und nicht, was der Name der Rolle vermuten lässt. Eine Richtlinie, die jede Aktion für jede Ressource zulässt und an einen sogenannten Build-Agenten angehängt ist, ist eine Administratoranmeldeinformation mit einem langweiligen Namen. Sie lesen die Platzhalterrichtlinie für Anmeldeinformationen mit geringem Wert und verwenden iam:PassRole, um einer von Ihnen erstellten und aufgerufenen Funktion eine privilegierte Rolle zu übergeben. Der Anrufer verfügt nie direkt über die Administratorberechtigung, weshalb diese Eskalation die Überprüfung übersteht. Anschließend zählen Sie Aktionen für benannte Ressourcen auf und fügen eine Berechtigungsgrenze hinzu.

Was Sie lernen in Überpermissives IAM

Überpermissives IAM — Trainingsschritte

  1. Ein langweiliger Schlüsselbund

    Bob arbeitet bei Wyndlar, einem Frachtmaklerunternehmen, das jährlich mehrere Hundert Millionen Pfund an Spediteurabrechnungen transportiert. Was er hat, ist unscheinbar: ein Berechtigungsnachweis, der einem Build-Agenten gehört und aus einem Pipeline-Protokoll entnommen wurde. Ein Build-Agent verpackt Artefakte. Auf dem Papier ist das nahezu wertlos. Er prüft, was es tatsächlich ist, bevor er eine Entscheidung trifft.

  2. Was es darf

    Die einzige Möglichkeit, die Reichweite einer Rolle zu ermitteln, besteht darin, die ihr zugeordnete Richtlinie zu lesen. Bob liest es.

  3. Was ist sonst noch auf dem Konto?

    Ein Platzhalter bedeutet, dass Bob sich alles ansehen kann, also schaut er sich die Rollen an. Er hat es nicht auf die eigene Reichweite des Build-Agenten abgesehen. Er ist auf der Suche nach etwas, auf das der Build-Agent hinweisen kann.

  4. Übergeben Sie die privilegierte Rolle an jemanden, der sie ausführt

    Das ist die Eskalation, und es lohnt sich, genau zu erklären, warum sie funktioniert. Bob übernimmt nie selbst die Rolle des Administrators und muss dies auch nie tun. Er erstellt eine Funktion und weist die Plattform an, sie als Administratorrolle auszuführen. Die Plattform ist vertrauenswürdig; er ist es nicht; das Ergebnis ist das gleiche.

  5. Was die Administratorrolle sehen konnte

    Die Funktion ist sein Code, der mit der Autorität einer anderen Person ausgeführt wird. Er beruft sich darauf.

  6. Warum der Name keine Rolle spielte

    Bob verfügt über die Reichweite eines Administrators, da sich niemand die Mühe gemacht hätte, ihn zu schützen.

  7. Eine Funktion, die niemand erstellt hat

    Wyndlars Plattformüberprüfung weist auf eine Funktion hin, die über Nacht aufgetaucht ist und die Rolle des Glasbrechers innehat.

  8. Lesen Sie, was die Rolle eigentlich zulässt

    Die Antwort liegt nicht in der Funktion. Es befindet sich in der Richtlinie der Rolle, die es erstellt hat.

  9. Der Build-Agent

    Drei Rollen, und eine davon ist markiert.

  10. Alles, auf allem

    Da ist es, in einer Aussage.

Abdeckung der Sicherheits-Frameworks

CWE

  • CWE-269 Improper Privilege Management
  • CWE-250 Execution with Unnecessary Privileges

MITRE ATT&CK

  • T1098.003 Account Manipulation: Additional Cloud Roles
  • T1548 Abuse Elevation Control Mechanism

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control