Grenzen voor meerdere accounts
Een accountgrens geldt alleen als de vertrouwensrelatie daarbinnen een bereik heeft.
Wat is Grenzen voor meerdere accounts?
Een account is de sterkste straalstraalgrens die een cloudprovider u geeft, en deze blijft alleen geldig zolang het vertrouwen dat deze grens overschrijdt, wordt overschreden. Elke rol kent twee beleidslijnen: wat kan hij doen, en wie mag hij worden? Een strak machtigingsbeleid voor een rol die de hele organisatie op zich kan nemen, kent geen grenzen. U leest een vertrouwensbeleid voor meerdere accounts waarin de organisatie zonder enige voorwaarde een naam krijgt en u gaat over tot productie. Het herstel bestaat uit twee lagen: een benoemde hoofdsom met een voorwaarde en vervolgens een SCP-plafond boven het account zelf.
Wat je leert in Grenzen voor meerdere accounts
- Een rol kent twee beleidsmaatregelen: één voor wat de rol kan doen, en één voor wie de rol kan worden. Een strak rechtenbeleid voor een rol die iedereen kan spelen, is nog steeds een probleem.
- Een vertrouwensbeleid dat de hele organisatie een naam geeft, zorgt ervoor dat het zwakste account de beveiliging van het sterkste kan bepalen.
- Een account bevat standaard een compromis, tenzij er een vertrouwensrelatie is gecreëerd om deze te overschrijden.
- Een servicecontrolebeleid stelt een plafond boven het account, zodat een beheerder van een lidaccount de toestemming niet kan teruggeven.
Grenzen voor meerdere accounts — Trainingsstappen
-
De goedkoopste deur in
Bob is niet in productie. Hij bevindt zich in het sandbox-account van Dremwick en heeft een CI-runner-referentie die is gelekt in een openbaar buildlogboek. Sandbox bevat niets dat de moeite waard is om te stelen, en dat is precies de reden waarom niemand er nauwlettend op let. Hij begint met de vraag wat de organisatie nog meer in petto heeft.
-
Een deur met het hele account op de gastenlijst
Bob zoekt naar rollen in de productie die de ontwikkelaar mag aannemen. Hij vindt er een die bedoeld is voor audittools en leest het vertrouwensbeleid ervan.
-
Loop er doorheen
Bob neemt de rol op zich. Niets exotisch: volgens het vertrouwensbeleid is zijn account welkom, dus overhandigt AWS hem productiereferenties.
-
Hoe prod er van binnen uitziet
De veronderstelde sessie is nu een gewoon productieprincipe. Bob vraagt wat hij kan zien.
-
Elk contract dat Dremwick heeft
De export van contracten is de commerciële kern van het bedrijf: wie koopt de stroom, tegen welke prijs, voor hoe lang. Bob streamt het rechtstreeks naar zijn terminal.
-
Wat is er eigenlijk mislukt?
Noem vóór het antwoord de fout nauwkeurig.
-
Onze prijzen zijn gebaseerd op het bod van iemand anders
Dremwick verloor een aanbesteding van een rivaal wiens bod hen ondermijnde met een marge die alleen zinvol is als de rivaal hun uitoefenprijzen kende. Commercieel escaleerde het; het spoor leidt terug naar een sessie in het productieaccount dat afkomstig was van dev.
-
Open de organisatie
Alice opent de organisatieweergave: de accountstructuur, het vertrouwensbeleid voor de rol tussen meerdere accounts en de vangrails boven elke organisatie-eenheid.
-
Het hele account op de gastenlijst
Het vertrouwensbeleid is het gat. Het noemt het ontwikkelaarsaccount, niet de tool die het zou moeten gebruiken.
-
Noem de enige opdrachtgever die kan kruisen
Alice herschrijft het vertrouwensbeleid zodat de rol van de audittool specifiek wordt benoemd, en vereist een externe ID die alleen die tool kent.
Dekking van beveiligingsframeworks
CWE
- CWE-1188 Initialization of a Resource with an Insecure Default
- CWE-269 Improper Privilege Management
MITRE ATT&CK
- T1078.004 Valid Accounts: Cloud Accounts
- T1199 Trusted Relationship
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control