IAM trop permissif

IAM trop permissif

Une stratégie IAM générique est un identifiant d'administrateur avec un nom ennuyeux.

Qu'est-ce que IAM trop permissif?

Une stratégie IAM accorde ce qu'elle dit, et non ce que suggère le nom du rôle. Une politique autorisant chaque action sur chaque ressource, attachée à quelque chose appelé agent de build, est un identifiant d'administrateur avec un nom ennuyeux. Vous lirez la stratégie de caractère générique sur un identifiant de faible valeur et utiliserez iam:PassRole pour attribuer un rôle privilégié à une fonction que vous créez et invoquez. L’appelant ne détient jamais directement l’autorisation d’administrateur, c’est pourquoi cette escalade survit à l’examen. Ensuite, vous énumérerez les actions sur les ressources nommées et attacherez une limite d’autorisation.

Ce que vous apprendrez dans IAM trop permissif

IAM trop permissif — Étapes de la formation

  1. Un jeu de clés ennuyeux

    Bob travaille à Wyndlar, une société de courtage de fret qui transporte plusieurs centaines de millions de livres de règlements de transporteurs par an. Ce qu'il possède n'est pas glamour : un identifiant appartenant à un agent de construction, extrait d'un journal de pipeline. Un agent de build regroupe les artefacts. Sur le papier, cela ne vaut presque rien. Il vérifie de quoi il s’agit réellement avant de prendre une décision.

  2. Ce qu'il est permis de faire

    La seule façon de connaître la portée d’un rôle est de lire la politique qui y est attachée. Bob le lit.

  3. Qu'y a-t-il d'autre dans le compte

    Un caractère générique signifie que Bob peut tout voir, donc il regarde les rôles. Il n'est pas à la portée de l'agent de construction. Il recherche quelque chose que l'agent de construction peut indiquer.

  4. Remettez le rôle privilégié à quelque chose qui le gérera

    C’est l’escalade, et il vaut la peine d’être précis sur la raison pour laquelle cela fonctionne. Bob n'assume jamais lui-même le rôle d'administrateur et n'en a jamais besoin. Il crée une fonction et demande à la plateforme de l'exécuter en tant qu'administrateur. La plateforme est fiable ; il ne l'est pas ; le résultat est le même.

  5. Ce que le rôle d'administrateur peut voir

    La fonction est son code exécuté avec l'autorité de quelqu'un d'autre. Il l'invoque.

  6. Pourquoi le nom n'avait pas d'importance

    Bob a la portée d'un administrateur à partir d'un identifiant que personne n'aurait pris la peine de protéger.

  7. Une fonction que personne n'a créée

    L'examen de la plate-forme de Wyndlar signale une fonction apparue du jour au lendemain et jouant le rôle de bris de glace.

  8. Lisez quel rôle est réellement autorisé

    La réponse n'est pas dans la fonction. C'est dans la politique sur le rôle qui l'a créé.

  9. L'agent de construction

    Trois rôles, et l'un d'eux est signalé.

  10. Tout, sur tout

    Le voilà, dans une seule déclaration.

Couverture des référentiels de sécurité

CWE

  • CWE-269 Improper Privilege Management
  • CWE-250 Execution with Unnecessary Privileges

MITRE ATT&CK

  • T1098.003 Account Manipulation: Additional Cloud Roles
  • T1548 Abuse Elevation Control Mechanism

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control