Clés d'accès de longue durée

Clés d'accès de longue durée

Une clé d'accès statique n'a pas d'expiration, elle fuit donc et reste valide.

Qu'est-ce que Clés d'accès de longue durée?

Une clé d'accès statique n'expire jamais et cette seule propriété est la vulnérabilité. Personne ne surveille un identifiant qui fonctionne correctement depuis un an, et la clé connectée à un pipeline de construction a tendance à être celle qui fuit. Vous retirerez une clé d'un journal de build public, confirmerez qu'elle est toujours authentifiée des mois plus tard et lirez un secret de base de données de production. La révocation seule n'est pas la solution : un pipeline cassé obtient une clé de remplacement restaurée, vous allez donc écrire la politique de confiance qui fédère les informations d'identification de courte durée par exécution.

Ce que vous apprendrez dans Clés d'accès de longue durée

Clés d'accès de longue durée — Étapes de la formation

  1. Une personne clé publiée par accident

    Bob ne s'introduit pas dans les entreprises. Il collecte les informations d'identification que les entreprises ont déjà publiées par hasard et les essaie plus tard, car la plupart d'entre elles fonctionnent toujours. Marnvex gère des plateformes de données d'essais cliniques pour les sponsors pharmaceutiques. Son système de build publie les journaux de la console et Bob les lit.

  2. Connectez-le à un profil

    Une clé n'est utile qu'une fois connectée à un client. Bob place la paire dans un profil local nommé, de la même manière que n'importe quel ingénieur configure un deuxième compte.

  3. Est-ce que ça marche toujours

    La première question est de savoir si la clé authentifie encore. Il demande la chose la plus simple qui soit.

  4. Ce qu'il débloque

    Une identité CI n’est pas glamour, mais elle existe pour être déployée, ce qui signifie qu’elle peut lire ce dont l’application a besoin pour s’exécuter. Bob lui demande les informations d'identification stockées dans la base de données de production.

  5. Pourquoi le temps était-il vulnérable

    Bob dispose des informations d'identification de la base de données de production provenant d'une clé qui a fui il y a une saison.

  6. Appels API de nulle part à notre connaissance

    La surveillance de Marnvex signale l'utilisateur CI qui passe des appels à partir d'une adresse qu'il n'a jamais vue.

  7. Trouver la clé

    Le point de départ est la clé elle-même : quel âge elle a, quand elle a été utilisée pour la dernière fois et si elle a déjà expiré.

  8. Depuis combien de temps est-il vivant

    La clé CI est celle signalée.

  9. Pas d'expiration, 241 jours

    Le propre dossier de la clé explique pourquoi la fuite du printemps est encore un incident en automne.

  10. Tue-le

    Le confinement passe avant tout. La révocation de la clé arrête Bob au milieu de l'incident, et cela brisera brièvement CI, ce qui est l'échange correct contre un compromis en direct. Le remplacement vient ensuite.

Couverture des référentiels de sécurité

CWE

  • CWE-798 Use of Hard-coded Credentials
  • CWE-522 Insufficiently Protected Credentials
  • CWE-324 Use of a Key Past its Expiration Date

MITRE ATT&CK

  • T1552.001 Unsecured Credentials: Credentials In Files
  • T1078.004 Valid Accounts: Cloud Accounts

CIS Controls

  • CIS 5 Account Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control