Управление доступом в облаке: роли, ключи, минимальные права
Безопасность облака: удостоверения, сети, IaC и мониторингКак устроены роли и политики, где сосредоточены риски и как выстроить минимальные привилегии.
Зачем это нужно
- Избыточные привилегии — главный усилитель облачных инцидентов.
- Долгоживущие ключи — самая частая причина серьёзных утечек доступа.
- Правильная модель доступа упрощает всё остальное: аудит, автоматизацию, реагирование.
Теория
В облаке доступ предоставляется удостоверениям: пользователям, ролям, сервисам. Политики описывают разрешения, роли позволяют выдавать временные учётные данные, что предпочтительнее долгоживущих ключей. Важные понятия: доверительные отношения (кто может получить роль), области действия политик, условия (ограничение по источнику, времени, многофакторной аутентификации), разделение обязанностей, а также возможность выдать роль другой учётной записи: последнее создаёт непрямые пути получения прав.
Риски: избыточные разрешения (в том числе «полный доступ» по умолчанию), неиспользуемые ключи и учётные записи, роли с широкими доверительными отношениями, доступ к управлению правами, отсутствие условий и ограничений, отсутствие ротации, наличие администраторов с постоянными правами. Отдельно: доступ приложений (учётные данные в коде и переменных окружения), доступ из конвейера сборки и доступ к управлению удостоверениями.
Практика: минимальные привилегии по функциям, отдельные роли для человека, приложения и автоматизации, временные права с согласованием, обязательная многофакторная аутентификация для административных действий, разделение критичных работ между разными учётными записями, регулярный обзор прав и удаление неиспользуемых, ротация и запрет долгоживущих ключей там, где возможны роли. Аудит всех изменений прав обязателен.
Ключевые концепции
- Политика разрешений
- Описание того, какие действия и с какими ресурсами разрешены.
- Роль и временные учётные данные
- Механизм выдачи краткосрочных прав вместо постоянных ключей.
- Доверительные отношения роли
- Указание того, кто может получить роль: непрямой путь к привилегиям.
- Условие политики
- Дополнительное ограничение: источник, время, многофакторная аутентификация, теги.
- Обзор прав
- Регулярная проверка и удаление избыточных разрешений и неиспользуемых удостоверений.
- Разделение критичных работ
- Требование двух участников для опасных операций.
Инструменты
- Встроенные средства анализа прав и «последнего использования».
- Проверки политик в конвейере инфраструктуры.
- Средства инвентаризации удостоверений и ключей.
- Средства оповещения об изменениях прав и создании ключей.
- Менеджеры секретов для приложений вместо хранения ключей в конфигурации.
Практика в легальных лабораториях
- Создайте в учебном облаке роль с минимальными правами для простой задачи вместо ключа.
- Проверьте, есть ли неиспользуемые ключи и учётные записи, и подготовьте план очистки.
- Добавьте условие политики, ограничивающее действие по источнику или времени.
- Настройте оповещение на создание ключа и изменение прав.
- Проведите обзор прав для учебного проекта и зафиксируйте решения.
Защита, детект и защитные меры
- Заменяйте долгоживущие ключи ролями и временными учётными данными.
- Требуйте многофакторную аутентификацию для административных действий.
- Ограничивайте права ролей по функциям и добавляйте условия.
- Проводите регулярный обзор прав и удаляйте лишнее.
Правовая рамка и этика
- Права доступа должны соответствовать служебным обязанностям: избыточные права создают риски и для организации, и для сотрудника.
- Аудит доступа должен уважать требования к персональным данным.
Типичные ошибки
- Выдавать «полный доступ» для удобства.
- Хранить ключи доступа в коде, конфигурации и образах.
- Оставлять неиспользуемые ключи и удостоверения.
- Не отслеживать изменения прав: атакующий первым делом создаёт себе доступ.
Чек-лист «умею»
- Понимаю, как устроены роли, политики и условия.
- Использую временные учётные данные вместо ключей.
- Проверяю и ограничиваю доверительные отношения ролей.
- Провожу обзор прав и удаляю лишнее.
- Настроил оповещения об изменениях прав.
Вопросы на интервью
- Почему временные учётные данные предпочтительнее долгоживущих ключей?
- Как вы проверите, что у роли нет избыточных прав?
- Какие оповещения об изменениях доступа вы настроите?