Межі кількох облікових записів
Межа облікового запису діє лише в тому випадку, якщо довіра на ній обмежена.
Що таке Межі кількох облікових записів?
Обліковий запис — це найсильніша межа радіуса вибуху, яку надає вам хмарний постачальник, і він зберігається лише до тих пір, поки обмежено довіру, що його перетинає. Кожна роль несе дві політики: що вона може робити і хто може нею стати. Жорстка політика дозволів для ролі, яку може виконувати вся організація, не є межею. Ви прочитаєте політику довіри між обліковими записами, яка називає організацію без умов, і приймете свій шлях у виробництво. Виправлення складається з двох рівнів: іменований принципал із умовою, потім стеля SCP над самим обліковим записом.
Що ви дізнаєтесь у Межі кількох облікових записів
- Роль має дві політики: одну щодо того, що вона може зробити, іншу щодо того, хто може нею стати. Жорстка політика дозволів на роль, яку може виконувати будь-хто, все ще є проблемою.
- Політика довіри, яка називає всю організацію, дозволяє найслабшому обліковому запису визначати безпеку найсильнішого.
- Обліковий запис містить компроміс за замовчуванням, якщо тільки не було створено довірчі відносини для його перекриття.
- Політика контролю служби встановлює максимальну межу для облікового запису, тому адміністратор облікового запису учасника не може повернути дозвіл.
Межі кількох облікових записів — Кроки навчання
-
Найдешевші двері в
Боб не працює. Він знаходиться в обліковому записі пісочниці Dremwick, маючи облікові дані CI Runer, які просочилися в загальнодоступний журнал збірки. Пісочниця не зберігає нічого вартого крадіжки, тому за нею ніхто не стежить. Він починає із запитання, що ще містить організація.
-
Двері з усім обліковим записом у списку гостей
Боб шукає ролі в розробці, які дозволено виконувати розробникам. Він знаходить один, призначений для інструментів аудиту, і читає його політику довіри.
-
Пройдіть по ньому
Боб бере на себе роль. Нічого екзотичного: у політиці довіри сказано, що його обліковий запис вітається, тому AWS передає йому облікові дані для виробництва.
-
Як продукт виглядає зсередини
Передбачуваний сеанс зараз є звичайним принципалом виробництва. Боб запитує, що він може побачити.
-
Кожен контракт Дремвік має
Експорт контрактів є комерційним ядром бізнесу: хто купує електроенергію, за якою ціною, на який термін. Боб передає його прямо на свій термінал.
-
Що насправді не вдалося?
Перед відповіддю точно назвіть невдачу.
-
Наша ціна залежить від чиєїсь пропозиції
Dremwick програв тендер конкуренту, чия заявка знизила їх на маржу, що має сенс, лише якщо суперник знав їхні страйк-ціни. Комерція посилила це; слід веде назад до сеансу в робочому обліковому записі, який надійшов від розробника.
-
Відкрийте організацію
Аліса відкриває подання організації: дерево облікових записів, політику довіри щодо ролі між обліковими записами та огорожу над кожним організаційним підрозділом.
-
Весь аккаунт в списку гостей
Політика довіри - це діра. Він називає обліковий запис розробника, а не інструмент, який мав його використовувати.
-
Назвіть одного принципала, який може перетинатися
Аліса переписує політику довіри, щоб у ній конкретно називалася роль інструменту аудиту та потрібен зовнішній ідентифікатор, який знає лише цей інструмент.
Охоплення стандартів безпеки
CWE
- CWE-1188 Initialization of a Resource with an Insecure Default
- CWE-269 Improper Privilege Management
MITRE ATT&CK
- T1078.004 Valid Accounts: Cloud Accounts
- T1199 Trusted Relationship
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control