Loša konfiguracija pristupa u oblakuCloud IAM misconfiguration
Loša konfiguracija pristupa u oblaku znači da korisnik, servisni nalog, aplikacija ili uloga imaju više prava nego što im treba. U cloudu identitet nije samo prijava. Identitet je dozvola da se čitaju podaci, podižu resursi, menjaju mreže, preuzimaju uloge i brišu bekapi.
Pojam
opis · primeri · napomeneLoša konfiguracija pristupa u oblaku znači da korisnik, servisni nalog, aplikacija ili uloga imaju više prava nego što im treba. U cloudu identitet nije samo prijava. Identitet je dozvola da se čitaju podaci, podižu resursi, menjaju mreže, preuzimaju uloge i brišu bekapi.
Opis
Najčešći obrazac je praktičnost: daj puna prava da radi, pa ćemo kasnije sužavati. Kasnije se često zaboravi. Privremena administratorska dozvola ostane, servisni nalog dobije preširoku ulogu, pristupni ključ završi u kodu, a uloga može da se preuzme iz šireg opsega nego što je planirano.
Kada napadač dođe do takvog identiteta, on ne mora mnogo da hakuje. Samo koristi ono što je već dozvoljeno. Zato cloud incidenti često nisu veliki hakerski podvizi, nego nasledstvo pogrešno dodeljenih prava.
Primeri
- Aplikacija dostupna sa interneta koristi servisni nalog sa administratorskim pravima nad celim cloud okruženjem.
- Privremena administratorska prava programeru ostaju aktivna mesecima posle migracije.
- Pristupni ključ u javnom repozitorijumu pripada nalogu koji sme da čita podatke i briše bekape.
Napomene
- U cloudu se često ne osvaja server, nego identitet sa previše prava.
- Puna prava da nešto proradi najskuplja su prečica kada ključ jednom iscuri.
Spomenuto u vestima
Tehnike
izvodi se sa 5Odbrane
suzbija se sa 5Kako se brani. Klik vodi na stranicu pojma.