Межі кількох облікових записів

Межі кількох облікових записів

Межа облікового запису діє лише в тому випадку, якщо довіра на ній обмежена.

Що таке Межі кількох облікових записів?

Обліковий запис — це найсильніша межа радіуса вибуху, яку надає вам хмарний постачальник, і він зберігається лише до тих пір, поки обмежено довіру, що його перетинає. Кожна роль несе дві політики: що вона може робити і хто може нею стати. Жорстка політика дозволів для ролі, яку може виконувати вся організація, не є межею. Ви прочитаєте політику довіри між обліковими записами, яка називає організацію без умов, і приймете свій шлях у виробництво. Виправлення складається з двох рівнів: іменований принципал із умовою, потім стеля SCP над самим обліковим записом.

Що ви дізнаєтесь у Межі кількох облікових записів

Межі кількох облікових записів — Кроки навчання

  1. Найдешевші двері в

    Боб не працює. Він знаходиться в обліковому записі пісочниці Dremwick, маючи облікові дані CI Runer, які просочилися в загальнодоступний журнал збірки. Пісочниця не зберігає нічого вартого крадіжки, тому за нею ніхто не стежить. Він починає із запитання, що ще містить організація.

  2. Двері з усім обліковим записом у списку гостей

    Боб шукає ролі в розробці, які дозволено виконувати розробникам. Він знаходить один, призначений для інструментів аудиту, і читає його політику довіри.

  3. Пройдіть по ньому

    Боб бере на себе роль. Нічого екзотичного: у політиці довіри сказано, що його обліковий запис вітається, тому AWS передає йому облікові дані для виробництва.

  4. Як продукт виглядає зсередини

    Передбачуваний сеанс зараз є звичайним принципалом виробництва. Боб запитує, що він може побачити.

  5. Кожен контракт Дремвік має

    Експорт контрактів є комерційним ядром бізнесу: хто купує електроенергію, за якою ціною, на який термін. Боб передає його прямо на свій термінал.

  6. Що насправді не вдалося?

    Перед відповіддю точно назвіть невдачу.

  7. Наша ціна залежить від чиєїсь пропозиції

    Dremwick програв тендер конкуренту, чия заявка знизила їх на маржу, що має сенс, лише якщо суперник знав їхні страйк-ціни. Комерція посилила це; слід веде назад до сеансу в робочому обліковому записі, який надійшов від розробника.

  8. Відкрийте організацію

    Аліса відкриває подання організації: дерево облікових записів, політику довіри щодо ролі між обліковими записами та огорожу над кожним організаційним підрозділом.

  9. Весь аккаунт в списку гостей

    Політика довіри - це діра. Він називає обліковий запис розробника, а не інструмент, який мав його використовувати.

  10. Назвіть одного принципала, який може перетинатися

    Аліса переписує політику довіри, щоб у ній конкретно називалася роль інструменту аудиту та потрібен зовнішній ідентифікатор, який знає лише цей інструмент.

Охоплення стандартів безпеки

CWE

  • CWE-1188 Initialization of a Resource with an Insecure Default
  • CWE-269 Improper Privilege Management

MITRE ATT&CK

  • T1078.004 Valid Accounts: Cloud Accounts
  • T1199 Trusted Relationship

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control