Направления / Безопасность облака: удостоверения, сети, IaC и мониторинг

Управление доступом в облаке: роли, ключи, минимальные права

Безопасность облака: удостоверения, сети, IaC и мониторинг

Как устроены роли и политики, где сосредоточены риски и как выстроить минимальные привилегии.

продвинутый~50 минIAMролиключипривилегии

Зачем это нужно

  • Избыточные привилегии — главный усилитель облачных инцидентов.
  • Долгоживущие ключи — самая частая причина серьёзных утечек доступа.
  • Правильная модель доступа упрощает всё остальное: аудит, автоматизацию, реагирование.

Теория

В облаке доступ предоставляется удостоверениям: пользователям, ролям, сервисам. Политики описывают разрешения, роли позволяют выдавать временные учётные данные, что предпочтительнее долгоживущих ключей. Важные понятия: доверительные отношения (кто может получить роль), области действия политик, условия (ограничение по источнику, времени, многофакторной аутентификации), разделение обязанностей, а также возможность выдать роль другой учётной записи: последнее создаёт непрямые пути получения прав.

Риски: избыточные разрешения (в том числе «полный доступ» по умолчанию), неиспользуемые ключи и учётные записи, роли с широкими доверительными отношениями, доступ к управлению правами, отсутствие условий и ограничений, отсутствие ротации, наличие администраторов с постоянными правами. Отдельно: доступ приложений (учётные данные в коде и переменных окружения), доступ из конвейера сборки и доступ к управлению удостоверениями.

Практика: минимальные привилегии по функциям, отдельные роли для человека, приложения и автоматизации, временные права с согласованием, обязательная многофакторная аутентификация для административных действий, разделение критичных работ между разными учётными записями, регулярный обзор прав и удаление неиспользуемых, ротация и запрет долгоживущих ключей там, где возможны роли. Аудит всех изменений прав обязателен.

Ключевые концепции

Политика разрешений
Описание того, какие действия и с какими ресурсами разрешены.
Роль и временные учётные данные
Механизм выдачи краткосрочных прав вместо постоянных ключей.
Доверительные отношения роли
Указание того, кто может получить роль: непрямой путь к привилегиям.
Условие политики
Дополнительное ограничение: источник, время, многофакторная аутентификация, теги.
Обзор прав
Регулярная проверка и удаление избыточных разрешений и неиспользуемых удостоверений.
Разделение критичных работ
Требование двух участников для опасных операций.

Инструменты

  • Встроенные средства анализа прав и «последнего использования».
  • Проверки политик в конвейере инфраструктуры.
  • Средства инвентаризации удостоверений и ключей.
  • Средства оповещения об изменениях прав и создании ключей.
  • Менеджеры секретов для приложений вместо хранения ключей в конфигурации.

Практика в легальных лабораториях

  • Создайте в учебном облаке роль с минимальными правами для простой задачи вместо ключа.
  • Проверьте, есть ли неиспользуемые ключи и учётные записи, и подготовьте план очистки.
  • Добавьте условие политики, ограничивающее действие по источнику или времени.
  • Настройте оповещение на создание ключа и изменение прав.
  • Проведите обзор прав для учебного проекта и зафиксируйте решения.

Защита, детект и защитные меры

  • Заменяйте долгоживущие ключи ролями и временными учётными данными.
  • Требуйте многофакторную аутентификацию для административных действий.
  • Ограничивайте права ролей по функциям и добавляйте условия.
  • Проводите регулярный обзор прав и удаляйте лишнее.

Правовая рамка и этика

  • Права доступа должны соответствовать служебным обязанностям: избыточные права создают риски и для организации, и для сотрудника.
  • Аудит доступа должен уважать требования к персональным данным.

Типичные ошибки

  • Выдавать «полный доступ» для удобства.
  • Хранить ключи доступа в коде, конфигурации и образах.
  • Оставлять неиспользуемые ключи и удостоверения.
  • Не отслеживать изменения прав: атакующий первым делом создаёт себе доступ.

Чек-лист «умею»

  • Понимаю, как устроены роли, политики и условия.
  • Использую временные учётные данные вместо ключей.
  • Проверяю и ограничиваю доверительные отношения ролей.
  • Провожу обзор прав и удаляю лишнее.
  • Настроил оповещения об изменениях прав.

Вопросы на интервью

  • Почему временные учётные данные предпочтительнее долгоживущих ключей?
  • Как вы проверите, что у роли нет избыточных прав?
  • Какие оповещения об изменениях доступа вы настроите?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности