Chiavi di accesso di lunga durata
Una chiave di accesso statica non ha scadenza, quindi perde e rimane valida.
Cos’è Chiavi di accesso di lunga durata?
Una chiave di accesso statica non scade mai e quella singola proprietà rappresenta la vulnerabilità. Nessuno controlla una credenziale che ha funzionato bene per un anno e la chiave collegata a una pipeline di creazione tende ad essere quella che perde. Prenderai una chiave da un registro di build pubblico, confermerai che si autentica ancora mesi dopo e leggerai un segreto del database di produzione. La sola revoca non è la soluzione: una pipeline danneggiata viene ripristinata con una chiave sostitutiva, quindi scriverai la policy di attendibilità che federa credenziali di breve durata per esecuzione.
Cosa imparerai in Chiavi di accesso di lunga durata
- Una chiave statica non ha scadenza, quindi la finestra tra esposizione e abuso è delimitata solo da qualcuno che se ne accorge.
- La chiave collegata a una tubazione è quella che perde e di solito sopravvive alla persona che l'ha creata.
- La federazione rilascia credenziali di breve durata per ogni esecuzione, quindi non esiste un segreto duraturo da rubare.
- La rotazione prevede due mosse: revocare la credenziale esposta ed emetterne una sostitutiva funzionante. Una sola revoca interrompe la pipeline e viene annullata.
Chiavi di accesso di lunga durata — Fasi della formazione
-
Una chiave che qualcuno ha pubblicato per sbaglio
Bob non entra nelle aziende. Raccoglie credenziali che le aziende hanno già pubblicato per sbaglio e le prova in seguito, perché la maggior parte di esse funziona ancora. Marnvex gestisce piattaforme di dati di sperimentazione clinica per sponsor farmaceutici. Il suo sistema di compilazione pubblica i registri della console e Bob li legge.
-
Collegalo a un profilo
Una chiave è utile solo una volta collegata a un client. Bob inserisce la coppia in un profilo locale denominato, nello stesso modo in cui qualsiasi tecnico configura un secondo account.
-
Funziona ancora?
La prima domanda è se la chiave sia ancora in grado di autenticarsi. Chiede la cosa più semplice che ci sia.
-
Cosa sblocca
Un'identità CI non è affascinante, ma esiste per essere distribuita, il che significa che può leggere ciò di cui l'applicazione ha bisogno per essere eseguita. Bob chiede le credenziali archiviate del database di produzione.
-
Perché il tempo era la vulnerabilità
Bob ha le credenziali del database di produzione provenienti da una chiave trapelata una stagione fa.
-
Chiamate API da nessun posto che conosciamo
Il monitoraggio di Marnvex segnala l'utente CI che effettua chiamate da un indirizzo che non ha mai visto.
-
Trova la chiave
Il punto di partenza è la chiave stessa: quanti anni ha, quando è stata utilizzata l'ultima volta e se ha mai avuto una scadenza.
-
Da quanto tempo è vivo
La chiave CI è quella contrassegnata.
-
Nessuna scadenza, vecchio di 241 giorni
Il record della chiave spiega perché la fuga di notizie primaverile è ancora un incidente in autunno.
-
Uccidilo
Il contenimento viene prima di tutto. La revoca della chiave interrompe Bob a metà dell'incidente e interromperà brevemente la CI, che è lo scambio corretto rispetto a un compromesso dal vivo. La sostituzione arriva dopo.
Copertura dei framework di sicurezza
CWE
- CWE-798 Use of Hard-coded Credentials
- CWE-522 Insufficiently Protected Credentials
- CWE-324 Use of a Key Past its Expiration Date
MITRE ATT&CK
- T1552.001 Unsecured Credentials: Credentials In Files
- T1078.004 Valid Accounts: Cloud Accounts
CIS Controls
- CIS 5 Account Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control