Grenzen voor meerdere accounts

Grenzen voor meerdere accounts

Een accountgrens geldt alleen als de vertrouwensrelatie daarbinnen een bereik heeft.

Wat is Grenzen voor meerdere accounts?

Een account is de sterkste straalstraalgrens die een cloudprovider u geeft, en deze blijft alleen geldig zolang het vertrouwen dat deze grens overschrijdt, wordt overschreden. Elke rol kent twee beleidslijnen: wat kan hij doen, en wie mag hij worden? Een strak machtigingsbeleid voor een rol die de hele organisatie op zich kan nemen, kent geen grenzen. U leest een vertrouwensbeleid voor meerdere accounts waarin de organisatie zonder enige voorwaarde een naam krijgt en u gaat over tot productie. Het herstel bestaat uit twee lagen: een benoemde hoofdsom met een voorwaarde en vervolgens een SCP-plafond boven het account zelf.

Wat je leert in Grenzen voor meerdere accounts

Grenzen voor meerdere accounts — Trainingsstappen

  1. De goedkoopste deur in

    Bob is niet in productie. Hij bevindt zich in het sandbox-account van Dremwick en heeft een CI-runner-referentie die is gelekt in een openbaar buildlogboek. Sandbox bevat niets dat de moeite waard is om te stelen, en dat is precies de reden waarom niemand er nauwlettend op let. Hij begint met de vraag wat de organisatie nog meer in petto heeft.

  2. Een deur met het hele account op de gastenlijst

    Bob zoekt naar rollen in de productie die de ontwikkelaar mag aannemen. Hij vindt er een die bedoeld is voor audittools en leest het vertrouwensbeleid ervan.

  3. Loop er doorheen

    Bob neemt de rol op zich. Niets exotisch: volgens het vertrouwensbeleid is zijn account welkom, dus overhandigt AWS hem productiereferenties.

  4. Hoe prod er van binnen uitziet

    De veronderstelde sessie is nu een gewoon productieprincipe. Bob vraagt ​​wat hij kan zien.

  5. Elk contract dat Dremwick heeft

    De export van contracten is de commerciële kern van het bedrijf: wie koopt de stroom, tegen welke prijs, voor hoe lang. Bob streamt het rechtstreeks naar zijn terminal.

  6. Wat is er eigenlijk mislukt?

    Noem vóór het antwoord de fout nauwkeurig.

  7. Onze prijzen zijn gebaseerd op het bod van iemand anders

    Dremwick verloor een aanbesteding van een rivaal wiens bod hen ondermijnde met een marge die alleen zinvol is als de rivaal hun uitoefenprijzen kende. Commercieel escaleerde het; het spoor leidt terug naar een sessie in het productieaccount dat afkomstig was van dev.

  8. Open de organisatie

    Alice opent de organisatieweergave: de accountstructuur, het vertrouwensbeleid voor de rol tussen meerdere accounts en de vangrails boven elke organisatie-eenheid.

  9. Het hele account op de gastenlijst

    Het vertrouwensbeleid is het gat. Het noemt het ontwikkelaarsaccount, niet de tool die het zou moeten gebruiken.

  10. Noem de enige opdrachtgever die kan kruisen

    Alice herschrijft het vertrouwensbeleid zodat de rol van de audittool specifiek wordt benoemd, en vereist een externe ID die alleen die tool kent.

Dekking van beveiligingsframeworks

CWE

  • CWE-1188 Initialization of a Resource with an Insecure Default
  • CWE-269 Improper Privilege Management

MITRE ATT&CK

  • T1078.004 Valid Accounts: Cloud Accounts
  • T1199 Trusted Relationship

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control