Overtolerante IAM
Een wildcard IAM-beleid is een beheerdersreferentie met een saaie naam.
Wat is Overtolerante IAM?
Een IAM-beleid verleent wat het zegt, niet wat de naam van de rol suggereert. Een beleid dat elke actie op elke bron toestaat, gekoppeld aan iets dat een build-agent wordt genoemd, is een beheerdersreferentie met een saaie naam. U leest het jokertekenbeleid voor een referentie met een lage waarde en gebruikt iam:PassRole om een bevoorrechte rol toe te kennen aan een functie die u maakt en aanroept. De beller beschikt nooit rechtstreeks over de beheerdersrechten, waardoor deze escalatie de beoordeling overleeft. Vervolgens somt u acties op voor benoemde resources en koppelt u een machtigingsgrens.
Wat je leert in Overtolerante IAM
- Een jokertekenbeleid verleent wat het zegt, niet wat de naam van de rol suggereert. Een saaie naam beperkt een brede beurs niet.
- Het doorgeven van rollen is een gebruikelijk escalatiepad, omdat de beller nooit rechtstreeks over de geprivilegieerde toestemming beschikt, waardoor u deze tijdens de beoordeling gemakkelijk kunt missen.
- Vervang jokertekens door opgesomde acties op benoemde bronnen. In een weigeringslijst wordt elke nieuwe bron standaard ingesteld op toegestaan.
- Een machtigingsgrens beperkt wat de rol ooit kan bevatten, zodat een toekomstige beleidswijziging de escalatie niet opnieuw kan toekennen.
Overtolerante IAM — Trainingsstappen
-
Een saaie set sleutels
Bob werkt bij Wyndlar, een vrachtmakelaardij die jaarlijks honderden miljoenen ponden aan vrachtvervoerders vervoert. Wat hij heeft is niet glamoureus: één inloggegevens van een bouwagent, uit een pijplijnlogboek gehaald. Een build-agent verpakt artefacten. Op papier is dit vrijwel waardeloos. Hij controleert wat het werkelijk is voordat hij daarover beslist.
-
Wat mag
De enige manier om het bereik van een rol te kennen, is door het bijbehorende beleid te lezen. Bob leest het.
-
Wat staat er nog meer op de rekening?
Een wildcard betekent dat Bob naar alles kan kijken, dus hij kijkt naar de rollen. Hij is niet uit op het eigen bereik van de bouwagent. Hij is op zoek naar iets waar de bouwagent naar kan wijzen.
-
Geef de bevoorrechte rol over aan iets dat deze rol zal uitvoeren
Dit is de escalatie en het is de moeite waard om precies te weten waarom het werkt. Bob neemt nooit zelf de beheerdersrol op zich en hoeft dat ook nooit te doen. Hij maakt een functie en vertelt het platform deze als beheerdersrol uit te voeren. Het platform wordt vertrouwd; dat is hij niet; het resultaat is hetzelfde.
-
Wat de beheerdersrol kon zien
De functie is zijn code die wordt uitgevoerd met de autoriteit van iemand anders. Hij beroept zich erop.
-
Waarom de naam er niet toe deed
Bob heeft het bereik van een beheerder dankzij een inloggegevens die niemand zou hebben willen beschermen.
-
Een functie die niemand heeft gemaakt
Wyndlar's platformrecensie markeert een functie die van de ene op de andere dag verscheen en de rol van breekglas vervulde.
-
Lees wat de rol eigenlijk mag
Het antwoord ligt niet in de functie. Het zit in het beleid over de rol die het heeft gecreëerd.
-
De bouwagent
Drie rollen, waarvan één gemarkeerd is.
-
Alles, op alles
Daar staat het, in één verklaring.
Dekking van beveiligingsframeworks
CWE
- CWE-269 Improper Privilege Management
- CWE-250 Execution with Unnecessary Privileges
MITRE ATT&CK
- T1098.003 Account Manipulation: Additional Cloud Roles
- T1548 Abuse Elevation Control Mechanism
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control