Довгострокові ключі доступу

Довгострокові ключі доступу

Статичний ключ доступу не має терміну дії, тому він витікає та залишається дійсним.

Що таке Довгострокові ключі доступу?

Статичний ключ доступу ніколи не закінчується, і ця єдина властивість є вразливістю. Ніхто не спостерігає за обліковими даними, які добре працювали протягом року, а ключ, підключений до конвеєра збірки, зазвичай витікає. Ви візьмете ключ із загальнодоступного журналу збірки, підтвердите, що він все ще автентифікується через кілька місяців, і прочитаєте секрет робочої бази даних. Одне лише відкликання не є виправленням: пошкоджений конвеєр відновлюється ключом заміни, тож ви напишете політику довіри, яка об’єднує короткочасні облікові дані за один запуск.

Що ви дізнаєтесь у Довгострокові ключі доступу

Довгострокові ключі доступу — Кроки навчання

  1. Ключ, опублікований кимось випадково

    Боб не вривається в компанії. Він збирає облікові дані, які компанії вже випадково опублікували, і перевіряє їх пізніше, тому що більшість із них все ще працює. Marnvex керує платформами даних клінічних випробувань для фармацевтичних спонсорів. Його система збірки публікує журнали консолі, а Боб їх читає.

  2. Вставте його в профіль

    Ключ корисний лише тоді, коли він підключений до клієнта. Боб розміщує пару в іменованому локальному профілі так само, як будь-який інженер налаштовує другий обліковий запис.

  3. Чи все ще працює

    Перше питання полягає в тому, чи ключ більше аутентифікує. Він запитує найпростіше, що є.

  4. Що це відкриває

    Ідентичність CI не є привабливою, але вона існує для розгортання, що означає, що вона може читати, що потрібно програмі для запуску. Боб запитує його про збережені облікові дані робочої бази даних.

  5. Чому час був уразливим

    Боб має облікові дані робочої бази даних із ключа, який просочився сезон тому.

  6. Виклики API нізвідки ми не знаємо

    Моніторинг Marnvex позначає, що користувач CI здійснює дзвінки з адреси, яку він ніколи не бачив.

  7. Знайди ключ

    Почати з самого ключа: скільки йому років, коли востаннє використовувався та чи мав колись термін дії.

  8. Як довго воно живе

    Ключ CI є позначеним.

  9. Без терміну дії, 241 день

    Власний запис ключа пояснює, чому весняний витік все ще є інцидентом восени.

  10. Убий це

    Стримування на першому місці. Відкликання ключа зупиняє Боба в середині інциденту та ненадовго порушує CI, що є правильною торгівлею проти живого компромісу. Далі йде заміна.

Охоплення стандартів безпеки

CWE

  • CWE-798 Use of Hard-coded Credentials
  • CWE-522 Insufficiently Protected Credentials
  • CWE-324 Use of a Key Past its Expiration Date

MITRE ATT&CK

  • T1552.001 Unsecured Credentials: Credentials In Files
  • T1078.004 Valid Accounts: Cloud Accounts

CIS Controls

  • CIS 5 Account Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control