Одна из наиболее уязвимых составляющих современной поверхности атаки — постоянные привилегии: права доступа, которые продолжают действовать для учетных записей даже после того, как необходимость в них...
Можно сократить поверхность атаки на облачную инфраструктуру, проверяя каждое постоянное разрешение на облачных платформах и платформах управления идентификацией, удаляя ненужные права доступа и заменяя постоянно активные права администратора доступом по принципу «Just-in-Time» (JIT), который предоставляется после одобрения, ограничен по времени и отзывается автоматически.
Путь к этому начинается с понимания того, почему постоянные привилегии составляют столь значительную часть поверхности атаки в случае с облачной инфраструктурой. Чтобы оставаться на этом уровне, нужна подходящая платформа для применения исправлений во всех используемых вами облачных средах и учетных записях.
Почему постоянные привилегии дают наибольшую поверхность при атаке на облачную инфраструктуру
Поверхность атаки на облачную инфраструктуру — это весь набор способов, с помощью которых злоумышленник может проникнуть в вашу среду или действовать внутри нее: каждая учетная запись, учетные данные, права доступа и интеграция, взаимодействующие с ней. В локальной среде многое из этого определяется структурой сети. В облаке всё строится вокруг идентификации. Пользователю, служебной учётной записи или подключенному приложению с действительными учетными данными и необходимыми разрешениями не требуется преодолевать межсетевой экран, поскольку они уже авторизованы.
Постоянные привилегии незаметно накапливаются. Роли меняются, проекты завершаются, а люди уходят, но доступ, как правило, сохраняется. Со временем это проявляется в виде нескольких предсказуемых проблем:
- Накопление разрешений: разрешения накапливаются по мере изменения ролей и при отсутствии отзыва старых запросов на доступ, в результате чего учетные записи получают гораздо больше прав, чем необходимо.
- Бездействующие учётные записи администраторов: бесхозные учетные записи, оставшиеся активными после увольнения сотрудника или смены должности и по-прежнему предоставляющие бесконтрольный привилегированный доступ.
- «Теневые» администраторы: учетные записи с фактическим контролем, которые не выглядят привилегированными в ваших группах каталога, поэтому при стандартных проверках они пропускаются.
- Машинные и нечеловеческие идентичности (NHI): сегодня служебных учетных записей, ключей API и идентичностей рабочих нагрузок больше, чем пользователей, и большинство из них имеют собственные постоянные разрешения.
Каждое из них — это цель. Злоумышленнику достаточно всего одной скомпрометированной записи учетных данных, чтобы закрепиться в системе, а постоянные привилегии уже позволят ему продвинуться дальше. Одна учетная запись с избыточными правами открывает путь к горизонтальному перемещению и повышению привилегий во всей вашей среде.
Как отказаться от постоянных привилегий
Вот что нужно сделать, чтобы отказаться от постоянных привилегий:
- Выполните поиск и проверку привилегированного доступа: проведите инвентаризацию всех привилегированных путей в AWS, Entra ID, GCP, Okta и Active Directory, включая учетные записи пользователей, служебные учетные записи и сторонние интеграции.
- Обеспечьте соблюдение принципа наименьших привилегий: удаляйте неиспользуемые и избыточные права доступа, заброшенные и бездействующие учётные записи и выявляйте «теневых» администраторов, которые не отображаются в группах каталогов.
- Замените постоянные права администратора доступом по принципу «точно в срок» (JIT): не оставляйте права администратора назначенными на постоянной основе. Вместо этого предоставляйте привилегии по запросу — одобренные, ограниченные заданным временным интервалом и автоматически отзываемые по истечении этого интервала.
- Цель — отсутствие постоянных привилегий (ZSP): принцип наименьших привилегий ограничивает набор прав для каждой учетной записи. Отсутствие постоянных привилегий идет еще дальше, полностью исключая постоянный доступ: ни один идентификатор не сохраняет постоянный привилегированный доступ, а повышение привилегий возможно только в течение одобренного периода.
- Поместите исключения в хранилище: существование некоторых учетных данных, например мастер-ключей, учетных записей привилегированных пользователей (root) и других средств для доступа в случае сбоя, всё равно необходимо. ZSP не заменяет хранение таких данных в хранилище: обязательно убедитесь, что данные хранятся под строгим контролем.
- Сделайте процесс непрерывным: проводите регулярные проверки доступа и регистрируйте каждое повышение привилегий, чтобы не пропустить накопление избыточных прав.
Имейте в виду, что устранение постоянных привилегий в AWS не даст желаемого результата, если такие привилегии будут продолжать использоваться в Entra ID или Okta. Принудительное применение политик должно охватывать все используемые вами облачные и федеративные удостоверения: любые оставленные вами пробелы становятся той поверхностью атаки, которую вам не удалось сократить.
Как Keeper Privileged Cloud уменьшает поверхность атаки на облачную инфраструктуру
Keeper Privileged Cloud обеспечивает доступ по принципу JIT, заменяя постоянные права администратора повышением привилегий по запросу и с автоматическим отзывом. Это решение распространяет фреймворк just-in-time KeeperPAM на AWS IAM, Microsoft Entra ID, GCP, Okta и Active Directory, а также на любые приложения с интеграцией через них.
Привилегии предоставляются только после одобрения на определенный срок и автоматически отзываются, когда период доступа истекает. Вот что отсутствие постоянных привилегий значит на практике: доступ предоставляется после согласования, он ограничен по времени и полностью подлежит аудиту, а также единообразно применяется для облачных и федеративных удостоверений на базе единой платформы.
Сократите поверхность атаки на облачную инфраструктуру раз и навсегда
Немногие меры контроля уменьшают поверхность атаки на вашу облачную инфраструктуру столь же эффективно, как отказ от постоянных привилегий, так как это позволяет аннулировать постоянный доступ, на который полагаются злоумышленники. Удержать этот результат сложнее, и все сводится к регулярным проверкам доступа и автоматическому, ограниченному по времени повышению привилегий, которые не позволяют избыточным правам накапливаться и восстанавливать то, что вы устранили.
Чтобы внедрить это на всех используемых вами облачных платформах и платформах каталогов, попробуйте бесплатную пробную версию KeeperPAM.
Вопросы и ответы
Что такое поверхность атаки на облачную инфраструктуру?
Поверхность атаки на облачную инфраструктуру — это полная совокупность точек, через которые злоумышленник может получить доступ к вашей облачной среде или совершать в ней действия: учетные записи пользователей, служебные учетные записи, учетные данные, права доступа, API и подключенные сторонние приложения.
Как постоянные привилегии увеличивают поверхность атаки?
Постоянные привилегии — это разрешения, которые сохраняются даже тогда, когда их уже никто не использует. Каждое такое разрешение — постоянная цель. Если учетные данные скомпрометированы, злоумышленник наследует этот доступ и может использовать его для горизонтального перемещения и повышения привилегий.
В чем разница между принципом наименьших привилегий и отсутствием постоянных привилегий?
Принцип наименьших привилегий подразумевает предоставление каждой учетной записи только того уровня доступа, который необходим ей для выполнения своих задач. Отсутствие постоянных привилегий идет дальше: этот подход полностью исключает постоянный привилегированный доступ и допускает повышение привилегий только в утвержденный, ограниченный по времени период. Наименьшие привилегии сводят постоянный доступ к минимуму, а отсутствие постоянных привилегий полностью исключает его.
Что такое накопление прав доступа?
Накопление прав, или накопление привилегий, — это постепенное увеличение прав доступа, накапливаемых субъектом со временем по мере смены ролей, запуска проектов и сохранения неотозванных старых разрешений. Именно так учетные записи получают гораздо больше привилегий, чем им нужно для текущей работы.
Как Keeper помогает отказаться от постоянных привилегий?
Keeper Privileged Cloud заменяет постоянные права администратора на повышение привилегий на основе одобрения с ограничением по времени в AWS IAM, Entra ID, GCP, Okta и Active Directory, а также в приложениях с интеграцией через них. Доступ предоставляется по запросу на заданный период времени и отзывается автоматически: постоянный привилегированный доступ не сохраняется. Подробнее о полном процессе запроса и одобрения см. как Keeper Privileged Cloud обеспечивает отсутствие постоянных привилегий.