Toegangssleutels met lange levensduur

Toegangssleutels met lange levensduur

Een statische toegangssleutel heeft geen vervaldatum, lekt dus en blijft geldig.

Wat is Toegangssleutels met lange levensduur?

Een statische toegangssleutel verloopt nooit, en die ene eigenschap is de kwetsbaarheid. Niemand kijkt naar een referentie die al een jaar goed heeft gewerkt, en de sleutel die in een build-pijplijn is aangesloten, is meestal degene die lekt. U haalt een sleutel uit een openbaar buildlogboek, bevestigt dat deze maanden later nog steeds authentiek is en leest een productiedatabasegeheim. Intrekking alleen is niet de oplossing: bij een kapotte pijplijn wordt een vervangende sleutel hersteld, dus u schrijft het vertrouwensbeleid dat kortstondige inloggegevens per run bundelt.

Wat je leert in Toegangssleutels met lange levensduur

Toegangssleutels met lange levensduur — Trainingsstappen

  1. Een sleutel die iemand per ongeluk heeft gepubliceerd

    Bob breekt niet in bij bedrijven. Hij verzamelt inloggegevens die bedrijven per ongeluk al hebben gepubliceerd, en probeert ze later, omdat de meeste nog steeds werken. Marnvex beheert dataplatforms voor klinische onderzoeken voor farmaceutische sponsors. Het bouwsysteem publiceert consolelogboeken en Bob leest ze.

  2. Sluit het aan op een profiel

    Een sleutel is pas nuttig als deze op een client is aangesloten. Bob plaatst het paar in een benoemd lokaal profiel, op dezelfde manier waarop elke ingenieur een tweede account configureert.

  3. Werkt het nog steeds

    De eerste vraag is of de sleutel überhaupt nog authenticeert. Hij vraagt ​​het eenvoudigste wat er is.

  4. Wat het ontgrendelt

    Een CI-identiteit is niet glamoureus, maar bestaat om te implementeren, wat betekent dat hij kan lezen wat de applicatie nodig heeft om te draaien. Bob vraagt ​​om de opgeslagen inloggegevens van de productiedatabase.

  5. Waarom tijd de kwetsbaarheid was

    Bob heeft de gegevens van de productiedatabase van een sleutel die een seizoen geleden lekte.

  6. API-oproepen vanuit het niets weten we

    De monitoring van Marnvex signaleert dat de CI-gebruiker belt vanaf een adres dat hij nog nooit heeft gezien.

  7. Vind de sleutel

    Het beginpunt is de sleutel zelf: hoe oud deze is, wanneer deze voor het laatst is gebruikt en of deze ooit een vervaldatum heeft gehad.

  8. Hoe lang het al leeft

    De CI-sleutel is de gemarkeerde sleutel.

  9. Geen vervaldatum, 241 dagen oud

    Het eigen record van de sleutel verklaart waarom het voorjaarslek in het najaar nog steeds een incident is.

  10. Dood het

    Inperking komt op de eerste plaats. Het intrekken van de sleutel stopt Bob halverwege het incident, en het zal CI kortstondig verbreken, wat de juiste ruil is tegen een live compromis. De vervanging komt daarna.

Dekking van beveiligingsframeworks

CWE

  • CWE-798 Use of Hard-coded Credentials
  • CWE-522 Insufficiently Protected Credentials
  • CWE-324 Use of a Key Past its Expiration Date

MITRE ATT&CK

  • T1552.001 Unsecured Credentials: Credentials In Files
  • T1078.004 Valid Accounts: Cloud Accounts

CIS Controls

  • CIS 5 Account Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control