Overtolerante IAM

Overtolerante IAM

Een wildcard IAM-beleid is een beheerdersreferentie met een saaie naam.

Wat is Overtolerante IAM?

Een IAM-beleid verleent wat het zegt, niet wat de naam van de rol suggereert. Een beleid dat elke actie op elke bron toestaat, gekoppeld aan iets dat een build-agent wordt genoemd, is een beheerdersreferentie met een saaie naam. U leest het jokertekenbeleid voor een referentie met een lage waarde en gebruikt iam:PassRole om een ​​bevoorrechte rol toe te kennen aan een functie die u maakt en aanroept. De beller beschikt nooit rechtstreeks over de beheerdersrechten, waardoor deze escalatie de beoordeling overleeft. Vervolgens somt u acties op voor benoemde resources en koppelt u een machtigingsgrens.

Wat je leert in Overtolerante IAM

Overtolerante IAM — Trainingsstappen

  1. Een saaie set sleutels

    Bob werkt bij Wyndlar, een vrachtmakelaardij die jaarlijks honderden miljoenen ponden aan vrachtvervoerders vervoert. Wat hij heeft is niet glamoureus: één inloggegevens van een bouwagent, uit een pijplijnlogboek gehaald. Een build-agent verpakt artefacten. Op papier is dit vrijwel waardeloos. Hij controleert wat het werkelijk is voordat hij daarover beslist.

  2. Wat mag

    De enige manier om het bereik van een rol te kennen, is door het bijbehorende beleid te lezen. Bob leest het.

  3. Wat staat er nog meer op de rekening?

    Een wildcard betekent dat Bob naar alles kan kijken, dus hij kijkt naar de rollen. Hij is niet uit op het eigen bereik van de bouwagent. Hij is op zoek naar iets waar de bouwagent naar kan wijzen.

  4. Geef de bevoorrechte rol over aan iets dat deze rol zal uitvoeren

    Dit is de escalatie en het is de moeite waard om precies te weten waarom het werkt. Bob neemt nooit zelf de beheerdersrol op zich en hoeft dat ook nooit te doen. Hij maakt een functie en vertelt het platform deze als beheerdersrol uit te voeren. Het platform wordt vertrouwd; dat is hij niet; het resultaat is hetzelfde.

  5. Wat de beheerdersrol kon zien

    De functie is zijn code die wordt uitgevoerd met de autoriteit van iemand anders. Hij beroept zich erop.

  6. Waarom de naam er niet toe deed

    Bob heeft het bereik van een beheerder dankzij een inloggegevens die niemand zou hebben willen beschermen.

  7. Een functie die niemand heeft gemaakt

    Wyndlar's platformrecensie markeert een functie die van de ene op de andere dag verscheen en de rol van breekglas vervulde.

  8. Lees wat de rol eigenlijk mag

    Het antwoord ligt niet in de functie. Het zit in het beleid over de rol die het heeft gecreëerd.

  9. De bouwagent

    Drie rollen, waarvan één gemarkeerd is.

  10. Alles, op alles

    Daar staat het, in één verklaring.

Dekking van beveiligingsframeworks

CWE

  • CWE-269 Improper Privilege Management
  • CWE-250 Execution with Unnecessary Privileges

MITRE ATT&CK

  • T1098.003 Account Manipulation: Additional Cloud Roles
  • T1548 Abuse Elevation Control Mechanism

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control