Limites multi-comptes
Une limite de compte n’est valable que si la confiance qui la traverse est étendue.
Qu'est-ce que Limites multi-comptes?
Un compte constitue la limite de rayon de souffle la plus stricte qu'un fournisseur de cloud vous offre, et il ne reste valable que tant que la confiance qui le traverse est étendue. Chaque rôle comporte deux politiques : ce qu’il peut faire et qui peut le devenir. Une politique d'autorisations stricte sur un rôle que l'ensemble de l'organisation peut assumer ne constitue pas une limite. Vous lirez une politique de confiance entre comptes qui nomme l’organisation sans condition et vous dirigerez vers la production. La remédiation comporte deux niveaux : un principal nommé avec une condition, puis un plafond SCP au-dessus du compte lui-même.
Ce que vous apprendrez dans Limites multi-comptes
- Un rôle a deux politiques : une pour ce qu'il peut faire, une pour qui peut le devenir. Une politique d'autorisations stricte sur un rôle que chacun peut assumer reste un problème.
- Une politique de confiance nommant l’ensemble de l’organisation permet au compte le plus faible de définir la sécurité du plus fort.
- Un compte contient une compromission par défaut, sauf si une relation de confiance a été créée pour la contourner.
- Une politique de contrôle de service fixe un plafond au-dessus du compte, de sorte qu'un administrateur de compte membre ne peut pas accorder à nouveau l'autorisation.
Limites multi-comptes — Étapes de la formation
-
La porte la moins chère du
Bob n'est pas en production. Il se trouve dans le compte sandbox de Dremwick, détenant un identifiant de coureur CI qui a fuité dans un journal de build public. Sandbox ne contient rien qui mérite d'être volé, c'est exactement pourquoi personne ne le surveille de près. Il commence par demander ce que contient d'autre l'organisation.
-
Une porte avec tout le compte sur la liste des invités
Bob recherche des rôles dans la production que les développeurs sont autorisés à assumer. Il en trouve un destiné aux outils d'audit et lit sa politique de confiance.
-
Parcourez-le
Bob assume le rôle. Rien d'exotique : la politique de confiance indique que son compte est le bienvenu, donc AWS lui remet les informations d'identification de production.
-
À quoi ressemble la production de l'intérieur
La session supposée est désormais un principe de production ordinaire. Bob demande ce qu'il peut voir.
-
Chaque contrat que Dremwick détient
Les contrats d'exportation constituent le cœur commercial de l'activité : qui achète l'électricité, à quel prix, pour combien de temps. Bob le diffuse directement sur son terminal.
-
Qu’est-ce qui a réellement échoué ?
Avant la réponse, nommez précisément la panne.
-
Notre prix est dans l'offre de quelqu'un d'autre
Dremwick a perdu un appel d'offres face à un rival dont l'offre était inférieure d'une marge qui n'a de sens que si le rival connaissait ses prix d'exercice. Commercial l'a intensifié ; la piste ramène à une session du compte de production provenant du développement.
-
Ouvrir l'organisation
Alice ouvre la vue de l'organisation : l'arborescence des comptes, la stratégie de confiance sur le rôle entre comptes et les garde-corps au-dessus de chaque unité organisationnelle.
-
L'intégralité du compte sur la liste des invités
La politique de confiance est le trou. Il nomme le compte de développement, pas l'outil qui était censé l'utiliser.
-
Nommez le principal qui peut traverser
Alice réécrit la politique de confiance afin qu'elle nomme spécifiquement le rôle de l'outil d'audit et nécessite un identifiant externe que seul cet outil connaît.
Couverture des référentiels de sécurité
CWE
- CWE-1188 Initialization of a Resource with an Insecure Default
- CWE-269 Improper Privilege Management
MITRE ATT&CK
- T1078.004 Valid Accounts: Cloud Accounts
- T1199 Trusted Relationship
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control