Gli account con privilegi sono inviti permanenti per gli aggressori, con credenziali da rubare e autorizzazioni di cui abusare. Quando i diritti amministrativi sono costantemente attivi,
Si potrebbe considerare una cassaforte centralizzata come la fonte autorevole per ogni segreto, ma i segreti possono perdere silenziosamente la sincronizzazione man mano che vengono copiati in repository di segreti nel cloud, pipeline CI/CD e carichi di lavoro in esecuzione. Questo fenomeno è noto come deriva della configurazione dei segreti e può lasciare attive, più a lungo del previsto, credenziali, chiavi API e altri segreti obsoleti o non più validi. Ciò aumenta l’esposizione ai rischi per la sicurezza e rende difficile sapere quali segreti sono in uso e se le policy di accesso e rotazione vengono applicate in modo coerente. È possibile eliminare la deriva della configurazione dei segreti stabilendo una sola cassaforte come unica fonte di verità e automatizzando la sincronizzazione e la rotazione dei segreti tra ambienti cloud e carichi di lavoro. Prevenire la deriva aiuta a mantenere il controllo sui segreti, migliorando al contempo il tuo livello di sicurezza e conformità.
Continua a leggere per scoprire di più sulla deriva della configurazione dei segreti, dove si verifica, come rilevarla e come eliminarla.
Che cos’è la deriva della configurazione dei segreti?
La deriva della configurazione dei segreti si verifica quando le credenziali, le chiavi e gli altri segreti distribuiti in un ambiente cloud non corrispondono più allo stato previsto definito in una cassaforte centralizzata. Lo stato desiderato è quello definito dalla cassaforte come autorevole, mentre lo stato effettivo è quello realmente utilizzato da applicazioni e servizi attraverso repository di segreti cloud, pipeline CI/CD, file .env e carichi di lavoro. Questi due stati divergono quando i team apportano modifiche manuali o non pianificate al di fuori dei flussi di lavoro gestiti, ruotano i segreti senza propagare i nuovi valori ai sistemi dipendenti o consentono la diffusione incontrollata dei segreti, creando copie non gestite tra i vari ambienti. Man mano che queste discrepanze si accumulano, la cassaforte può rimanere la fonte di verità “sulla carta”, pur non rispecchiando più i segreti effettivamente in uso nell’ambiente di produzione.
Deriva della configurazione dei segreti vs deriva della configurazione
La deriva della configurazione dei segreti è un tipo specifico di deriva della configurazione, ma la differenza principale risiede in ciò che effettivamente subisce una deriva. La deriva della configurazione si verifica quando lo stato effettivo dell’infrastruttura, come server e porte, diverge gradualmente dalla baseline prevista definita nel codice o nei file di configurazione. La deriva della configurazione dei segreti applica lo stesso concetto alle credenziali (password, chiavi API, token e altri segreti) in esecuzione negli ambienti cloud che non corrispondono più allo stato previsto mantenuto nella cassaforte.
| Configuration drift | Secrets configuration drift | |
|---|---|---|
| What drifts | Servers, ports, packages and system settings | Passwords, API keys, tokens and other secrets |
| Desired state | Infrastructure as defined in code or configuration files | Authorized secrets maintained in the vault |
| Where drift appears | Servers, cloud resources and infrastructure configurations | Cloud secret stores, CI/CD pipelines, applications and workloads |
| Common causes | Manual changes, configuration updates and inconsistent deployments | Manual secret changes, incomplete rotations and secrets sprawl |
| Main risks | Outages, inconsistent environments and failed deployments | Unauthorized access, standing credentials and compliance failures |
La deriva dell’infrastruttura minaccia principalmente la coerenza operativa e la disponibilità, mentre la deriva della configurazione dei segreti può creare un’esposizione diretta sotto il profilo della sicurezza. Una credenziale non riconciliata può rimanere valida al di fuori del flusso di lavoro gestito, rendendo più difficile imporre il principio del privilegio minimo, verificare la rotazione e dimostrare, in sede di audit, che le credenziali privilegiate siano adeguatamente controllate.
Dove si verifica la deriva dei segreti?
I segreti possono perdere la sincronizzazione ovunque vengano copiati, sincronizzati o modificati al di fuori della propria cassaforte centralizzata. Più sistemi conservano una propria versione di un segreto, maggiori sono le probabilità che lo stato previsto della cassaforte diverga da quello effettivamente distribuito.
Sincronizzazione interrotta o incompleta con i gestori di segreti basati su cloud
È possibile sincronizzare i segreti della propria cassaforte con i gestori di segreti cloud-native. Se tale sincronizzazione fallisce, è configurata in modo errato o viene completata solo parzialmente, un segreto potrebbe subire modifiche in una posizione senza venire aggiornato nell’altra. Di conseguenza, ci si potrebbe ritrovare con due versioni diverse della stessa credenziale, senza alcun indicatore affidabile che permetta di stabilire quale sia quella autorevole.
Segreti copiati in CI/CD e immagini
Gli sviluppatori possono copiare i segreti nelle variabili CI/CD, nei file di configurazione o nelle immagini container per renderli disponibili in fase di esecuzione. Queste copie statiche non si aggiornano quando il segreto originale viene ruotato nella cassaforte; di conseguenza, si accumulano credenziali obsolete difficili da individuare, tracciare e revocare.
Modifiche manuali di emergenza
Durante un incidente di sicurezza, un amministratore potrebbe dover modificare una credenziale o concedere l’accesso direttamente nella console cloud per ripristinare la produzione. Il problema immediato verrà risolto, ma se la modifica di emergenza non viene riportata nella cassaforte, quest’ultima non rifletterà più con precisione gli accessi effettivamente esistenti.
Deriva di policy e autorizzazioni
La deriva può anche influire su chi o cosa ha il permesso di utilizzare un segreto. Le policy di accesso divergono progressivamente tra account, cluster e ambienti man mano che gli utenti apportano piccole modifiche nel corso del tempo. Ad esempio, un ruolo che dovrebbe avere accesso in sola lettura ovunque potrebbe ottenere autorizzazioni più ampie in un certo ambiente. Senza una riconciliazione centralizzata, il principio del privilegio minimo subisce una progressiva e silenziosa erosione.
Come rilevare la deriva della configurazione dei segreti
Rilevare la deriva della configurazione dei segreti significa mantenere una visibilità continua sullo stato desiderato nella cassaforte e sullo stato effettivo nell’intero ambiente cloud. Invece di affidarti a revisioni manuali periodiche, monitora le discrepanze e le modifiche effettuate al di fuori del processo previsto man mano che si verificano.
- Confronta continuamente lo stato desiderato con lo stato effettivo: confronta regolarmente i segreti e i criteri di accesso presenti nella tua cassaforte con ciò che è effettivamente distribuito nei tuoi archivi di segreti cloud, sistemi CI/CD e carichi di lavoro. I confronti pianificati aiutano a individuare valori, versioni o autorizzazioni non corrispondenti, evitando di considerare il rilevamento delle derive come un’attività isolata.
- Monitora i log di audit del cloud: recupera i log di audit dalle tue piattaforme cloud e dagli archivi di segreti per individuare le modifiche apportate al di fuori del tuo flusso di lavoro approvato. Le modifiche manuali ai segreti, le nuove concessioni di accesso e le modifiche alle autorizzazioni sono eventi da segnalare prima che si trasformino in derive.
- Imposta avvisi sui segnali tipici di deriva: imposta avvisi per i segreti che non vengono sottoposti alla rotazione programmata, per le autorizzazioni che differiscono tra i vari ambienti e per le credenziali orfane prive di un proprietario definito. Tali indicatori possono rivelare discrepanze, sia puntuali che sistemiche, nella gestione dei segreti che richiedono una rapida risoluzione.
- Indirizza gli avvisi di deriva ai flussi di lavoro esistenti: il rilevamento è utile solo se si interviene rapidamente; è quindi fondamentale inviare avvisi che consentano un’azione immediata agli strumenti già utilizzati dai team DevOps, Site Reliability Engineering (SRE) e di sicurezza. In questo modo, il responsabile del segreto può indagare, determinarne il valore autorevole e risolvere immediatamente la discrepanza.
Passaggi per eliminare la deriva della configurazione dei segreti
Per eliminare la deriva della configurazione dei segreti, è necessario controllare la provenienza dei segreti, le modalità con cui raggiungono i sistemi a valle e chi può modificarli. I passaggi seguenti aiutano a mantenere lo stato desiderato nella cassaforte allineato con lo stato effettivo nell’intero ambiente cloud.
1. Stabilisci un’unica fonte di verità per ogni segreto
Rendi un’unica cassaforte centralizzata la fonte autorevole per credenziali, chiavi e altri segreti. Le tue applicazioni e i tuoi ambienti cloud dovrebbero recuperare i segreti da questa cassaforte anziché conservare le proprie versioni. Avere una fonte di verità chiaramente definita consente di identificare quando un segreto ha subito una deriva e di quale valore fidarsi.
2. Rendi la sincronizzazione unidirezionale e automatizzata
Automatizza il flusso di segreti dalla tua cassaforte verso gli archivi di segreti cloud a valle e, ove possibile, impedisci agli utenti di apportare modifiche manuali nelle console cloud. Un flusso di lavoro automatizzato e unidirezionale impedisce la formazione di fonti di verità concorrenti e riduce le modifiche effettuate al di fuori del processo previsto, che possono causare discrepanze fin dall’inizio.
3. Ruota e propaga
La rotazione automatizzata è efficace solo se ogni sistema che utilizza il segreto riceve il nuovo valore. Integra la rotazione nelle tue applicazioni e nei tuoi ambienti a valle in modo che, quando una credenziale cambia, i consumer autorizzati ricevano il segreto aggiornato e le versioni obsolete vengano revocate. Ruotare un segreto nella cassaforte senza aggiornarne le copie crea una nuova forma di deriva.
4. Applica il privilegio minimo
Applica l’accesso con privilegio minimo in modo coerente su tutti gli account cloud, i cluster e gli ambienti, affinché ogni utente e carico di lavoro possa accedere esclusivamente ai segreti necessari per il proprio ruolo. I controlli di accesso centralizzati rendono più difficile creare concessioni non autorizzate o modificare i segreti al di fuori dei flussi di lavoro approvati, impedendo che le autorizzazioni divergano silenziosamente tra i vari ambienti.
5. Aggiungi riconciliazione continua e sistemi di avviso
Mentre il rilevamento segnala che si è verificato uno scostamento, la riconciliazione è fondamentale per colmare il divario. Quando lo stato desiderato della cassaforte differisce dallo stato effettivo nel cloud, è necessario riallineare quest’ultimo al valore autorevole della cassaforte: automaticamente quando è sicuro farlo oppure tramite un avviso quando è necessario l’intervento di un utente. Questo trasforma il rilevamento della deriva in un controllo continuo, anziché in qualcosa che un audit o un incidente di sicurezza possono scoprire in seguito.
6. Ferma la diffusione incontrollata dei segreti
Minore è il numero di luoghi in cui risiede un segreto, minori sono le possibilità che si disperda. Consolida gli archivi di segreti non necessari, individua e rimuovi le credenziali orfane ed elimina i segreti dal codice sorgente, dalle configurazioni CI/CD, dalle immagini dei container e dai file .env. Una minore diffusione incontrollata dei segreti implica un minor numero di copie non gestite, rendendo più semplice inventariare, ruotare e controllare ogni segreto rimanente.
Come Keeper® aiuta a eliminare la deriva dei segreti
Keeper gestisce la deriva della configurazione dei segreti alla fonte grazie alla Sincronizzazione universale dei segreti (USS), una funzionalità di KeeperPAM che sincronizza i segreti dalla Cassaforte Keeper ai gestori di segreti basati sul cloud come AWS Secrets Manager, Azure Key Vault e Google Cloud Secret Manager.
- Unica fonte di verità: USS rende la Cassaforte Keeper la fonte autorevole per i tuoi segreti cloud, in modo che ogni ambiente cloud configurato attinga dalla stessa posizione.
- Sincronizzazione automatica unidirezionale: qualsiasi modifica apportata a un segreto in una cartella condivisa collegata può essere trasferita automaticamente alle destinazioni cloud connesse tramite il Keeper Gateway. Ciò riduce al minimo gli aggiornamenti manuali che possono causare discrepanze tra la cassaforte e gli ambienti cloud.
- Rotazione centralizzata: Keeper ruota le credenziali a livello centralizzato mentre USS distribuisce i valori aggiornati ai tuoi gestori di segreti cloud a valle, impedendo che le vecchie copie dei segreti rimangano in produzione dopo la modifica del segreto nella cassaforte.
- Accesso con privilegi minimi: è possibile limitare un’identità di sincronizzazione dedicata alle sole autorizzazioni necessarie per la sincronizzazione dei segreti. Le policy basate sui ruoli di Keeper regolano chi può modificare i flussi di lavoro di sincronizzazione stessi.
- Verificabilità e governance: la modalità Dry Run di USS consente di visualizzare in anteprima le modifiche di sincronizzazione prima di applicarle, mentre il Modulo per segnalazioni e avvisi avanzati (ARAM) di Keeper supporta il monitoraggio e l’audit delle attività di sincronizzazione.
- Riduzione della diffusione incontrollata dei segreti: USS centralizza la distribuzione anziché richiederti di copiare manualmente i segreti tra gli ambienti cloud. Un minor numero di copie non gestite comporta minori probabilità che i segreti diventino obsoleti o si discostino dalla cassaforte.
Metti fine alla deriva della configurazione dei segreti con Keeper
Una cassaforte rimane una fonte di verità solo se corrisponde alla realtà. Imponendo costantemente lo stato desiderato tramite una gestione centralizzata, la sincronizzazione automatizzata e il principio del privilegio minimo, è possibile evitare che i segreti subiscano derive silenziose, generando inutili rischi per la sicurezza. La Sincronizzazione universale dei segreti di Keeper fa proprio questo, sincronizzando automaticamente i segreti dalla cassaforte Keeper ai gestori di segreti cloud a valle.
Inizia una prova gratuita di KeeperPAM per scoprire come USS può aiutare a garantire che la tua cassaforte e i tuoi ambienti cloud rimangano sincronizzati.