Confini multi-account
Il limite di un account è valido solo se il trust al suo interno ha un ambito.
Cos’è Confini multi-account?
Un account è il confine del raggio di esplosione più forte offerto da un provider cloud e viene mantenuto solo finché viene definito l'ambito del trust che lo attraversa. Ogni ruolo porta con sé due politiche: cosa può fare e chi può diventarlo. Una rigida politica di autorizzazione su un ruolo che l'intera organizzazione può assumere non costituisce alcun limite. Leggerai una politica di attendibilità su più account che nomina l'organizzazione senza condizioni e ti dà la possibilità di entrare in produzione. La riparazione prevede due livelli: un capitale denominato con una condizione, quindi un massimale SCP sopra l'account stesso.
Cosa imparerai in Confini multi-account
- Un ruolo ha due politiche: una per ciò che può fare, una per chi può diventarlo. Una rigida politica di autorizzazione su un ruolo che chiunque può assumere è ancora un problema.
- Una politica di fiducia che nomina l’intera organizzazione consente all’account più debole di definire la sicurezza del più forte.
- Un account contiene una compromissione per impostazione predefinita, a meno che non sia stata creata una relazione di fiducia per attraversarlo.
- Una politica di controllo del servizio imposta un limite superiore all'account, quindi un amministratore dell'account membro non può concedere nuovamente l'autorizzazione.
Confini multi-account — Fasi della formazione
-
La porta d'ingresso più economica
Bob non è in produzione. È nell'account sandbox di Dremwick e possiede credenziali di corridore CI trapelate in un registro di build pubblico. Sandbox non contiene nulla che valga la pena rubare, ed è proprio per questo che nessuno lo osserva da vicino. Inizia chiedendo cos'altro contiene l'organizzazione.
-
Una porta con l'intero account nella lista degli invitati
Bob cerca ruoli nella produzione che gli sviluppatori possano assumere. Ne trova uno destinato agli strumenti di audit e ne legge la politica di fiducia.
-
Attraversatelo
Bob assume il ruolo. Niente di esotico: la politica di fiducia dice che il suo account è il benvenuto, quindi AWS gli consegna le credenziali di produzione.
-
Che aspetto ha il prodotto dall'interno
La sessione presupposta ora è un principio di produzione ordinario. Bob chiede cosa può vedere.
-
Ogni contratto che Dremwick vale
I contratti di esportazione rappresentano il fulcro commerciale del business: chi acquista l'energia, a quale prezzo, per quanto tempo. Bob lo trasmette direttamente al suo terminale.
-
Cosa ha effettivamente fallito?
Prima della risposta, nominare con precisione l'errore.
-
Il nostro prezzo è nell'offerta di qualcun altro
Dremwick ha perso una gara d'appalto a favore di un rivale la cui offerta era inferiore di un margine che avrebbe senso solo se il rivale conoscesse i prezzi di esercizio. Il commerciale lo ha intensificato; la traccia riconduce a una sessione nell'account di produzione proveniente dallo sviluppatore.
-
Apri l'organizzazione
Alice apre la visualizzazione dell'organizzazione: la struttura degli account, la policy di attendibilità sul ruolo tra più account e i guardrail sopra ciascuna unità organizzativa.
-
L'intero account sulla lista degli invitati
La politica di fiducia è il buco. Nomina l'account di sviluppo, non lo strumento che avrebbe dovuto utilizzarlo.
-
Nomina l'unico principale che può attraversare
Alice riscrive la policy di attendibilità in modo da assegnare un nome specifico al ruolo dello strumento di controllo e richiedere un ID esterno conosciuto solo da quello strumento.
Copertura dei framework di sicurezza
CWE
- CWE-1188 Initialization of a Resource with an Insecure Default
- CWE-269 Improper Privilege Management
MITRE ATT&CK
- T1078.004 Valid Accounts: Cloud Accounts
- T1199 Trusted Relationship
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control