IAM eccessivamente permissivo
Una policy IAM con caratteri jolly è una credenziale di amministratore con un nome noioso.
Cos’è IAM eccessivamente permissivo?
Una policy IAM garantisce ciò che dice, non ciò che suggerisce il nome del ruolo. Una policy che consente ogni azione su ogni risorsa, collegata a qualcosa chiamato agente di compilazione, è una credenziale di amministratore dal nome noioso. Leggerai la policy dei caratteri jolly su una credenziale dall'aspetto di basso valore e utilizzerai iam:PassRole per assegnare un ruolo privilegiato a una funzione creata e invocata. Il chiamante non detiene mai direttamente l'autorizzazione di amministratore, motivo per cui l'escalation sopravvive alla revisione. Quindi enumererai le azioni sulle risorse denominate e allegherai un limite di autorizzazione.
Cosa imparerai in IAM eccessivamente permissivo
- Una policy con caratteri jolly garantisce ciò che dice, non ciò che suggerisce il nome del ruolo. Un nome noioso non limita un'ampia sovvenzione.
- Il passaggio di ruolo è un percorso di escalation comune perché il chiamante non detiene mai direttamente l'autorizzazione privilegiata, il che rende facile perdere la revisione.
- Sostituisci i caratteri jolly con azioni enumerate sulle risorse denominate. Un elenco di rifiuto imposta per impostazione predefinita ogni nuova risorsa su consentita.
- Un limite di autorizzazione limita ciò che il ruolo può mai contenere, quindi una futura modifica della politica non può concedere nuovamente l'escalation.
IAM eccessivamente permissivo — Fasi della formazione
-
Un noioso mazzo di chiavi
Bob lavora presso Wyndlar, un'agenzia di intermediazione di trasporti che movimenta diverse centinaia di milioni di sterline di transazioni di vettori all'anno. Ciò che ha non è affascinante: una credenziale appartenente a un agente di costruzione, estratta da un registro della pipeline. Un agente di compilazione impacchetta gli artefatti. Sulla carta questo è quasi inutile. Controlla di cosa si tratta effettivamente prima di decidere.
-
Cosa è consentito fare
L'unico modo per conoscere la portata di un ruolo è leggere la policy ad esso allegata. Bob lo legge.
-
Cos'altro c'è nel conto
Un carattere jolly significa che Bob può guardare tutto, quindi guarda i ruoli. Non è alla ricerca della portata dell'agente edilizio. Sta cercando qualcosa che l'agente di costruzione possa indicare.
-
Affidare il ruolo privilegiato a qualcosa che lo gestirà
Questa è l’escalation, e vale la pena essere precisi sul perché funziona. Bob non assume mai personalmente il ruolo di amministratore e non ne ha mai bisogno. Crea una funzione e dice alla piattaforma di eseguirla come ruolo di amministratore. La piattaforma è affidabile; non lo è; il risultato è lo stesso.
-
Cosa può vedere il ruolo di amministratore
La funzione è il suo codice eseguito con l'autorità di qualcun altro. Lo invoca.
-
Perché il nome non aveva importanza
Bob ha la portata di amministratore grazie a credenziali che nessuno si sarebbe preso la briga di proteggere.
-
Una funzione che nessuno ha creato
La revisione della piattaforma di Wyndlar segnala una funzione apparsa dall'oggi al domani con il ruolo di rompere il vetro.
-
Leggi qual è il ruolo effettivamente consentito
La risposta non è nella funzione. È nella politica sul ruolo che lo ha creato.
-
L'agente di costruzione
Tre ruoli e uno di questi è contrassegnato.
-
Tutto, su tutto
Eccolo, in una dichiarazione.
Copertura dei framework di sicurezza
CWE
- CWE-269 Improper Privilege Management
- CWE-250 Execution with Unnecessary Privileges
MITRE ATT&CK
- T1098.003 Account Manipulation: Additional Cloud Roles
- T1548 Abuse Elevation Control Mechanism
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control