Toegangssleutels met lange levensduur
Een statische toegangssleutel heeft geen vervaldatum, lekt dus en blijft geldig.
Wat is Toegangssleutels met lange levensduur?
Een statische toegangssleutel verloopt nooit, en die ene eigenschap is de kwetsbaarheid. Niemand kijkt naar een referentie die al een jaar goed heeft gewerkt, en de sleutel die in een build-pijplijn is aangesloten, is meestal degene die lekt. U haalt een sleutel uit een openbaar buildlogboek, bevestigt dat deze maanden later nog steeds authentiek is en leest een productiedatabasegeheim. Intrekking alleen is niet de oplossing: bij een kapotte pijplijn wordt een vervangende sleutel hersteld, dus u schrijft het vertrouwensbeleid dat kortstondige inloggegevens per run bundelt.
Wat je leert in Toegangssleutels met lange levensduur
- Een statische sleutel heeft geen vervaldatum, dus de periode tussen blootstelling en misbruik wordt alleen begrensd door iemand die het opmerkt.
- De sleutel die in een pijpleiding is aangesloten, is degene die lekt, en overleeft meestal de persoon die hem heeft gemaakt.
- Federatie geeft per run inloggegevens met een korte levensduur uit, dus er is geen duurzaam geheim om te stelen.
- Rotatie bestaat uit twee bewegingen: het intrekken van de getoonde identificatie en het uitgeven van een werkende vervanging. Alleen al een intrekking verbreekt de pijplijn en wordt teruggedraaid.
Toegangssleutels met lange levensduur — Trainingsstappen
-
Een sleutel die iemand per ongeluk heeft gepubliceerd
Bob breekt niet in bij bedrijven. Hij verzamelt inloggegevens die bedrijven per ongeluk al hebben gepubliceerd, en probeert ze later, omdat de meeste nog steeds werken. Marnvex beheert dataplatforms voor klinische onderzoeken voor farmaceutische sponsors. Het bouwsysteem publiceert consolelogboeken en Bob leest ze.
-
Sluit het aan op een profiel
Een sleutel is pas nuttig als deze op een client is aangesloten. Bob plaatst het paar in een benoemd lokaal profiel, op dezelfde manier waarop elke ingenieur een tweede account configureert.
-
Werkt het nog steeds
De eerste vraag is of de sleutel überhaupt nog authenticeert. Hij vraagt het eenvoudigste wat er is.
-
Wat het ontgrendelt
Een CI-identiteit is niet glamoureus, maar bestaat om te implementeren, wat betekent dat hij kan lezen wat de applicatie nodig heeft om te draaien. Bob vraagt om de opgeslagen inloggegevens van de productiedatabase.
-
Waarom tijd de kwetsbaarheid was
Bob heeft de gegevens van de productiedatabase van een sleutel die een seizoen geleden lekte.
-
API-oproepen vanuit het niets weten we
De monitoring van Marnvex signaleert dat de CI-gebruiker belt vanaf een adres dat hij nog nooit heeft gezien.
-
Vind de sleutel
Het beginpunt is de sleutel zelf: hoe oud deze is, wanneer deze voor het laatst is gebruikt en of deze ooit een vervaldatum heeft gehad.
-
Hoe lang het al leeft
De CI-sleutel is de gemarkeerde sleutel.
-
Geen vervaldatum, 241 dagen oud
Het eigen record van de sleutel verklaart waarom het voorjaarslek in het najaar nog steeds een incident is.
-
Dood het
Inperking komt op de eerste plaats. Het intrekken van de sleutel stopt Bob halverwege het incident, en het zal CI kortstondig verbreken, wat de juiste ruil is tegen een live compromis. De vervanging komt daarna.
Dekking van beveiligingsframeworks
CWE
- CWE-798 Use of Hard-coded Credentials
- CWE-522 Insufficiently Protected Credentials
- CWE-324 Use of a Key Past its Expiration Date
MITRE ATT&CK
- T1552.001 Unsecured Credentials: Credentials In Files
- T1078.004 Valid Accounts: Cloud Accounts
CIS Controls
- CIS 5 Account Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control