166 pojmova · 75/46/45
Odbrana № 014 · klasa: identitet / pristup

Upravljanje tajnamaSecrets Management

Upravljanje tajnama čuva poverljive vrednosti koje koriste aplikacije i servisi: API ključeve, pristupne tokene, servisne lozinke, privatne ključeve i veze ka bazama. Program ih preuzima po potrebi, bez prikazivanja čoveku i bez upisivanja u kod.

Pojam

opis · primeri · napomene

Upravljanje tajnama čuva poverljive vrednosti koje koriste aplikacije i servisi: API ključeve, pristupne tokene, servisne lozinke, privatne ključeve i veze ka bazama. Program ih preuzima po potrebi, bez prikazivanja čoveku i bez upisivanja u kod.

Opis

Centralni trezor određuje koji identitet sme da preuzme određenu tajnu, beleži pristup i omogućava rotaciju i opoziv. Kada vrednost procuri, poznato je gde se koristi i može se zameniti bez pretrage po repozitorijumima i konfiguracijama.

Tajna treba da ima ograničen opseg i što kraći vek. Trezor ne popravlja preširoka prava niti štiti vrednost koju aplikacija posle preuzimanja ispiše u evidenciju ili ostavi u memoriji.

Šta se često čuje

  • Ključevi su u trezoru, tu smo završili.
  • Promenljive okruženja su dovoljno mesto za tajne.
  • Servisni ključ ne mora da se menja dok radi.

Pokriva / ne pokriva

Pokriva

  • Centralno čuvanje API ključeva, tokena i servisnih lozinki
  • Kontrolisano preuzimanje tajni prema identitetu aplikacije
  • Rotaciju, opoziv i evidenciju pristupa tajnama
  • Uklanjanje tajni iz koda, repozitorijuma i statičnih konfiguracija

Ne pokriva

  • Poslovnu odluku o pravima servisnog identiteta (to je IAM)
  • Zaštitu tajne koju aplikacija ispiše u evidenciju ili poruku o grešci
  • Zaštitu tajne iz memorije već kompromitovanog sistema
  • Tajne koje timovi nastave da čuvaju mimo centralnog trezora

Napomene

  • Tajna se ne čuva tako što je sakriješ dublje u kod, nego tako što je izmestiš odatle. Ključ koji se opozove jednim potezom vredi više od ključa za koji ne znaš ni koliko kopija postoji.
Kompozit

Pretnje

suzbija 4

Tehnike

neutrališe 2