IAM trop permissif
Une stratégie IAM générique est un identifiant d'administrateur avec un nom ennuyeux.
Qu'est-ce que IAM trop permissif?
Une stratégie IAM accorde ce qu'elle dit, et non ce que suggère le nom du rôle. Une politique autorisant chaque action sur chaque ressource, attachée à quelque chose appelé agent de build, est un identifiant d'administrateur avec un nom ennuyeux. Vous lirez la stratégie de caractère générique sur un identifiant de faible valeur et utiliserez iam:PassRole pour attribuer un rôle privilégié à une fonction que vous créez et invoquez. L’appelant ne détient jamais directement l’autorisation d’administrateur, c’est pourquoi cette escalade survit à l’examen. Ensuite, vous énumérerez les actions sur les ressources nommées et attacherez une limite d’autorisation.
Ce que vous apprendrez dans IAM trop permissif
- Une stratégie générique accorde ce qu’elle dit, et non ce que suggère le nom du rôle. Un nom ennuyeux ne limite pas une large subvention.
- Le transfert de rôle est une voie d'escalade courante, car l'appelant ne détient jamais directement l'autorisation privilégiée, ce qui permet de passer facilement inaperçu lors de l'examen.
- Remplacez les caractères génériques par des actions énumérées sur les ressources nommées. Une liste de refus définit par défaut chaque nouvelle ressource comme autorisée.
- Une limite d'autorisation limite ce que le rôle peut jamais contenir, de sorte qu'une future modification de stratégie ne peut pas réaccorder l'escalade.
IAM trop permissif — Étapes de la formation
-
Un jeu de clés ennuyeux
Bob travaille à Wyndlar, une société de courtage de fret qui transporte plusieurs centaines de millions de livres de règlements de transporteurs par an. Ce qu'il possède n'est pas glamour : un identifiant appartenant à un agent de construction, extrait d'un journal de pipeline. Un agent de build regroupe les artefacts. Sur le papier, cela ne vaut presque rien. Il vérifie de quoi il s’agit réellement avant de prendre une décision.
-
Ce qu'il est permis de faire
La seule façon de connaître la portée d’un rôle est de lire la politique qui y est attachée. Bob le lit.
-
Qu'y a-t-il d'autre dans le compte
Un caractère générique signifie que Bob peut tout voir, donc il regarde les rôles. Il n'est pas à la portée de l'agent de construction. Il recherche quelque chose que l'agent de construction peut indiquer.
-
Remettez le rôle privilégié à quelque chose qui le gérera
C’est l’escalade, et il vaut la peine d’être précis sur la raison pour laquelle cela fonctionne. Bob n'assume jamais lui-même le rôle d'administrateur et n'en a jamais besoin. Il crée une fonction et demande à la plateforme de l'exécuter en tant qu'administrateur. La plateforme est fiable ; il ne l'est pas ; le résultat est le même.
-
Ce que le rôle d'administrateur peut voir
La fonction est son code exécuté avec l'autorité de quelqu'un d'autre. Il l'invoque.
-
Pourquoi le nom n'avait pas d'importance
Bob a la portée d'un administrateur à partir d'un identifiant que personne n'aurait pris la peine de protéger.
-
Une fonction que personne n'a créée
L'examen de la plate-forme de Wyndlar signale une fonction apparue du jour au lendemain et jouant le rôle de bris de glace.
-
Lisez quel rôle est réellement autorisé
La réponse n'est pas dans la fonction. C'est dans la politique sur le rôle qui l'a créé.
-
L'agent de construction
Trois rôles, et l'un d'eux est signalé.
-
Tout, sur tout
Le voilà, dans une seule déclaration.
Couverture des référentiels de sécurité
CWE
- CWE-269 Improper Privilege Management
- CWE-250 Execution with Unnecessary Privileges
MITRE ATT&CK
- T1098.003 Account Manipulation: Additional Cloud Roles
- T1548 Abuse Elevation Control Mechanism
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control