Надмірний дозвіл IAM

Надмірний дозвіл IAM

Політика IAM із підстановкою — це облікові дані адміністратора з нудною назвою.

Що таке Надмірний дозвіл IAM?

Політика IAM надає те, що в ній сказано, а не те, що пропонує назва ролі. Політика, яка дозволяє будь-яку дію на кожному ресурсі, приєднана до чогось, що називається агентом збірки, є обліковими даними адміністратора з нудною назвою. Ви прочитаєте політику шаблонів узагальнення в облікових даних з низьким значенням і використаєте iam:PassRole, щоб надати привілейовану роль функції, яку ви створюєте та викликаєте. Абонент ніколи не має дозволу адміністратора напряму, тому ця ескалація не перевіряється. Потім ви перерахуєте дії з іменованими ресурсами та приєднаєте межу дозволу.

Що ви дізнаєтесь у Надмірний дозвіл IAM

Надмірний дозвіл IAM — Кроки навчання

  1. Нудний набір ключів

    Боб працює у Wyndlar, брокерській компанії з перевезення вантажів, яка перевозить кілька сотень мільйонів фунтів стерлінгів на рік. Те, що він має, не гламурне: один ідентифікаційний документ, що належить агенту зі створення, піднятий із журналу трубопроводу. Агент збірки пакує артефакти. На папері це майже нічого не варте. Перш ніж прийняти рішення, він перевіряє, що це насправді.

  2. Що дозволено робити

    Єдиний спосіб дізнатися про охоплення ролі — прочитати політику, що додається до неї. Боб читає це.

  3. Що ще є на рахунку

    Символ підстановки означає, що Боб може дивитися все, тому він дивиться на ролі. Він не в досяжності самого агента з будівництва. Він шукає щось, на що може вказати агент збірки.

  4. Передайте привілейовану роль тому, хто керуватиме нею

    Це ескалація, і варто точно визначити, чому вона працює. Боб ніколи не бере на себе роль адміністратора сам і ніколи не потребує цього. Він створює функцію та повідомляє платформі запустити її як роль адміністратора. Платформа надійна; він не є; результат той самий.

  5. Що може бачити роль адміністратора

    Функція — це його код, який виконується з чужими повноваженнями. Він викликає це.

  6. Чому назва не мала значення

    Боб має доступ адміністратора за допомогою облікових даних, які ніхто не потрудився б захистити.

  7. Функція, яку ніхто не створював

    Огляд платформи Wyndlar позначає функцію, яка з’явилася миттєво, виконуючи роль розбиття скла.

  8. Прочитайте, яка насправді роль дозволена

    Відповідь не в функції. Це в політиці на ролі, яка його створила.

  9. Агент збірки

    Три ролі, і одна з них позначена.

  10. На всьому, на всьому

    Ось це в одній заяві.

Охоплення стандартів безпеки

CWE

  • CWE-269 Improper Privilege Management
  • CWE-250 Execution with Unnecessary Privileges

MITRE ATT&CK

  • T1098.003 Account Manipulation: Additional Cloud Roles
  • T1548 Abuse Elevation Control Mechanism

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control