IAM eccessivamente permissivo

IAM eccessivamente permissivo

Una policy IAM con caratteri jolly è una credenziale di amministratore con un nome noioso.

Cos’è IAM eccessivamente permissivo?

Una policy IAM garantisce ciò che dice, non ciò che suggerisce il nome del ruolo. Una policy che consente ogni azione su ogni risorsa, collegata a qualcosa chiamato agente di compilazione, è una credenziale di amministratore dal nome noioso. Leggerai la policy dei caratteri jolly su una credenziale dall'aspetto di basso valore e utilizzerai iam:PassRole per assegnare un ruolo privilegiato a una funzione creata e invocata. Il chiamante non detiene mai direttamente l'autorizzazione di amministratore, motivo per cui l'escalation sopravvive alla revisione. Quindi enumererai le azioni sulle risorse denominate e allegherai un limite di autorizzazione.

Cosa imparerai in IAM eccessivamente permissivo

IAM eccessivamente permissivo — Fasi della formazione

  1. Un noioso mazzo di chiavi

    Bob lavora presso Wyndlar, un'agenzia di intermediazione di trasporti che movimenta diverse centinaia di milioni di sterline di transazioni di vettori all'anno. Ciò che ha non è affascinante: una credenziale appartenente a un agente di costruzione, estratta da un registro della pipeline. Un agente di compilazione impacchetta gli artefatti. Sulla carta questo è quasi inutile. Controlla di cosa si tratta effettivamente prima di decidere.

  2. Cosa è consentito fare

    L'unico modo per conoscere la portata di un ruolo è leggere la policy ad esso allegata. Bob lo legge.

  3. Cos'altro c'è nel conto

    Un carattere jolly significa che Bob può guardare tutto, quindi guarda i ruoli. Non è alla ricerca della portata dell'agente edilizio. Sta cercando qualcosa che l'agente di costruzione possa indicare.

  4. Affidare il ruolo privilegiato a qualcosa che lo gestirà

    Questa è l’escalation, e vale la pena essere precisi sul perché funziona. Bob non assume mai personalmente il ruolo di amministratore e non ne ha mai bisogno. Crea una funzione e dice alla piattaforma di eseguirla come ruolo di amministratore. La piattaforma è affidabile; non lo è; il risultato è lo stesso.

  5. Cosa può vedere il ruolo di amministratore

    La funzione è il suo codice eseguito con l'autorità di qualcun altro. Lo invoca.

  6. Perché il nome non aveva importanza

    Bob ha la portata di amministratore grazie a credenziali che nessuno si sarebbe preso la briga di proteggere.

  7. Una funzione che nessuno ha creato

    La revisione della piattaforma di Wyndlar segnala una funzione apparsa dall'oggi al domani con il ruolo di rompere il vetro.

  8. Leggi qual è il ruolo effettivamente consentito

    La risposta non è nella funzione. È nella politica sul ruolo che lo ha creato.

  9. L'agente di costruzione

    Tre ruoli e uno di questi è contrassegnato.

  10. Tutto, su tutto

    Eccolo, in una dichiarazione.

Copertura dei framework di sicurezza

CWE

  • CWE-269 Improper Privilege Management
  • CWE-250 Execution with Unnecessary Privileges

MITRE ATT&CK

  • T1098.003 Account Manipulation: Additional Cloud Roles
  • T1548 Abuse Elevation Control Mechanism

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control