Chiavi di accesso di lunga durata

Chiavi di accesso di lunga durata

Una chiave di accesso statica non ha scadenza, quindi perde e rimane valida.

Cos’è Chiavi di accesso di lunga durata?

Una chiave di accesso statica non scade mai e quella singola proprietà rappresenta la vulnerabilità. Nessuno controlla una credenziale che ha funzionato bene per un anno e la chiave collegata a una pipeline di creazione tende ad essere quella che perde. Prenderai una chiave da un registro di build pubblico, confermerai che si autentica ancora mesi dopo e leggerai un segreto del database di produzione. La sola revoca non è la soluzione: una pipeline danneggiata viene ripristinata con una chiave sostitutiva, quindi scriverai la policy di attendibilità che federa credenziali di breve durata per esecuzione.

Cosa imparerai in Chiavi di accesso di lunga durata

Chiavi di accesso di lunga durata — Fasi della formazione

  1. Una chiave che qualcuno ha pubblicato per sbaglio

    Bob non entra nelle aziende. Raccoglie credenziali che le aziende hanno già pubblicato per sbaglio e le prova in seguito, perché la maggior parte di esse funziona ancora. Marnvex gestisce piattaforme di dati di sperimentazione clinica per sponsor farmaceutici. Il suo sistema di compilazione pubblica i registri della console e Bob li legge.

  2. Collegalo a un profilo

    Una chiave è utile solo una volta collegata a un client. Bob inserisce la coppia in un profilo locale denominato, nello stesso modo in cui qualsiasi tecnico configura un secondo account.

  3. Funziona ancora?

    La prima domanda è se la chiave sia ancora in grado di autenticarsi. Chiede la cosa più semplice che ci sia.

  4. Cosa sblocca

    Un'identità CI non è affascinante, ma esiste per essere distribuita, il che significa che può leggere ciò di cui l'applicazione ha bisogno per essere eseguita. Bob chiede le credenziali archiviate del database di produzione.

  5. Perché il tempo era la vulnerabilità

    Bob ha le credenziali del database di produzione provenienti da una chiave trapelata una stagione fa.

  6. Chiamate API da nessun posto che conosciamo

    Il monitoraggio di Marnvex segnala l'utente CI che effettua chiamate da un indirizzo che non ha mai visto.

  7. Trova la chiave

    Il punto di partenza è la chiave stessa: quanti anni ha, quando è stata utilizzata l'ultima volta e se ha mai avuto una scadenza.

  8. Da quanto tempo è vivo

    La chiave CI è quella contrassegnata.

  9. Nessuna scadenza, vecchio di 241 giorni

    Il record della chiave spiega perché la fuga di notizie primaverile è ancora un incidente in autunno.

  10. Uccidilo

    Il contenimento viene prima di tutto. La revoca della chiave interrompe Bob a metà dell'incidente e interromperà brevemente la CI, che è lo scambio corretto rispetto a un compromesso dal vivo. La sostituzione arriva dopo.

Copertura dei framework di sicurezza

CWE

  • CWE-798 Use of Hard-coded Credentials
  • CWE-522 Insufficiently Protected Credentials
  • CWE-324 Use of a Key Past its Expiration Date

MITRE ATT&CK

  • T1552.001 Unsecured Credentials: Credentials In Files
  • T1078.004 Valid Accounts: Cloud Accounts

CIS Controls

  • CIS 5 Account Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control