Довгострокові ключі доступу
Статичний ключ доступу не має терміну дії, тому він витікає та залишається дійсним.
Що таке Довгострокові ключі доступу?
Статичний ключ доступу ніколи не закінчується, і ця єдина властивість є вразливістю. Ніхто не спостерігає за обліковими даними, які добре працювали протягом року, а ключ, підключений до конвеєра збірки, зазвичай витікає. Ви візьмете ключ із загальнодоступного журналу збірки, підтвердите, що він все ще автентифікується через кілька місяців, і прочитаєте секрет робочої бази даних. Одне лише відкликання не є виправленням: пошкоджений конвеєр відновлюється ключом заміни, тож ви напишете політику довіри, яка об’єднує короткочасні облікові дані за один запуск.
Що ви дізнаєтесь у Довгострокові ключі доступу
- Статичний ключ не має терміну дії, тому вікно між розкриттям і зловживанням обмежується лише тим, хто його помічає.
- Ключ, підключений до трубопроводу, є тим, що витікає, і зазвичай він переживає людину, яка його створила.
- Федерація видає короткочасні облікові дані за пробіжку, тому немає надійного секрету для крадіжки.
- Ротація складається з двох кроків: відкликання відкритих облікових даних і надання робочої заміни. Лише відкликання порушує конвеєр і повертається.
Довгострокові ключі доступу — Кроки навчання
-
Ключ, опублікований кимось випадково
Боб не вривається в компанії. Він збирає облікові дані, які компанії вже випадково опублікували, і перевіряє їх пізніше, тому що більшість із них все ще працює. Marnvex керує платформами даних клінічних випробувань для фармацевтичних спонсорів. Його система збірки публікує журнали консолі, а Боб їх читає.
-
Вставте його в профіль
Ключ корисний лише тоді, коли він підключений до клієнта. Боб розміщує пару в іменованому локальному профілі так само, як будь-який інженер налаштовує другий обліковий запис.
-
Чи все ще працює
Перше питання полягає в тому, чи ключ більше аутентифікує. Він запитує найпростіше, що є.
-
Що це відкриває
Ідентичність CI не є привабливою, але вона існує для розгортання, що означає, що вона може читати, що потрібно програмі для запуску. Боб запитує його про збережені облікові дані робочої бази даних.
-
Чому час був уразливим
Боб має облікові дані робочої бази даних із ключа, який просочився сезон тому.
-
Виклики API нізвідки ми не знаємо
Моніторинг Marnvex позначає, що користувач CI здійснює дзвінки з адреси, яку він ніколи не бачив.
-
Знайди ключ
Почати з самого ключа: скільки йому років, коли востаннє використовувався та чи мав колись термін дії.
-
Як довго воно живе
Ключ CI є позначеним.
-
Без терміну дії, 241 день
Власний запис ключа пояснює, чому весняний витік все ще є інцидентом восени.
-
Убий це
Стримування на першому місці. Відкликання ключа зупиняє Боба в середині інциденту та ненадовго порушує CI, що є правильною торгівлею проти живого компромісу. Далі йде заміна.
Охоплення стандартів безпеки
CWE
- CWE-798 Use of Hard-coded Credentials
- CWE-522 Insufficiently Protected Credentials
- CWE-324 Use of a Key Past its Expiration Date
MITRE ATT&CK
- T1552.001 Unsecured Credentials: Credentials In Files
- T1078.004 Valid Accounts: Cloud Accounts
CIS Controls
- CIS 5 Account Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control