Upravljanje tajnamaSecrets Management
Upravljanje tajnama čuva poverljive vrednosti koje koriste aplikacije i servisi: API ključeve, pristupne tokene, servisne lozinke, privatne ključeve i veze ka bazama. Program ih preuzima po potrebi, bez prikazivanja čoveku i bez upisivanja u kod.
Pojam
opis · primeri · napomeneUpravljanje tajnama čuva poverljive vrednosti koje koriste aplikacije i servisi: API ključeve, pristupne tokene, servisne lozinke, privatne ključeve i veze ka bazama. Program ih preuzima po potrebi, bez prikazivanja čoveku i bez upisivanja u kod.
Opis
Centralni trezor određuje koji identitet sme da preuzme određenu tajnu, beleži pristup i omogućava rotaciju i opoziv. Kada vrednost procuri, poznato je gde se koristi i može se zameniti bez pretrage po repozitorijumima i konfiguracijama.
Tajna treba da ima ograničen opseg i što kraći vek. Trezor ne popravlja preširoka prava niti štiti vrednost koju aplikacija posle preuzimanja ispiše u evidenciju ili ostavi u memoriji.
Šta se često čuje
- Ključevi su u trezoru, tu smo završili.
- Promenljive okruženja su dovoljno mesto za tajne.
- Servisni ključ ne mora da se menja dok radi.
Pokriva / ne pokriva
Pokriva
- Centralno čuvanje API ključeva, tokena i servisnih lozinki
- Kontrolisano preuzimanje tajni prema identitetu aplikacije
- Rotaciju, opoziv i evidenciju pristupa tajnama
- Uklanjanje tajni iz koda, repozitorijuma i statičnih konfiguracija
Ne pokriva
- Poslovnu odluku o pravima servisnog identiteta (to je IAM)
- Zaštitu tajne koju aplikacija ispiše u evidenciju ili poruku o grešci
- Zaštitu tajne iz memorije već kompromitovanog sistema
- Tajne koje timovi nastave da čuvaju mimo centralnog trezora
Napomene
- Tajna se ne čuva tako što je sakriješ dublje u kod, nego tako što je izmestiš odatle. Ključ koji se opozove jednim potezom vredi više od ključa za koji ne znaš ni koliko kopija postoji.
Pretnje
suzbija 4Pretnje koje smanjuje. Klik vodi na stranicu pojma.
Tehnike
neutrališe 2Tehnike koje neutrališe. Klik vodi na stranicu pojma.