精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

IAM 失誤導(dǎo)致數(shù)據(jù)泄露的背后原因

譯文 精選
安全 數(shù)據(jù)安全
大多數(shù)權(quán)限檢查工具往往缺乏對于已授予的權(quán)限是否真正符合應(yīng)用使用場景的深入理解。這往往會造成IAM的失誤,進而導(dǎo)致數(shù)據(jù)泄露。

譯者 | 陳峻

審校 | 重樓

2019 年,美國第一資本投資國際集團(Capital One)曾遭受了數(shù)據(jù)泄露安全事件,并導(dǎo)致了超過客戶的個人數(shù)據(jù)被泄露。據(jù)調(diào)查,此次攻擊并未涉及到復(fù)雜的社會工程或多種黑客工具的使用。攻擊者只從配置錯誤的 Web 應(yīng)用防火墻 (WAF) 開始,逐步訪問到了 Amazon S3 的內(nèi)部實例。那么,其背后的原因是什么?IAM 角色設(shè)置得過于寬松,沒有嚴(yán)格遵守需知need-to-know)的訪問權(quán)限,使攻擊者能夠?qū)?/span>權(quán)限從相對較小的訪問點升級到主要數(shù)據(jù)資產(chǎn)。

無獨有偶,2023 年,豐田披露了一起涉及到客戶的個人信息數(shù)據(jù)庫數(shù)據(jù)資源泄露的事件。究其根本問題,在限制較少的非生產(chǎn)環(huán)境中IAM 策略授予過于廣泛的訪問權(quán)限。這些權(quán)限未得到檢查,以至于讓敏感資源暴露在公眾面前。這些寬松策略背后有著統(tǒng)一的基本邏輯:他們認為非生產(chǎn)環(huán)境風(fēng)險較低”。

可見,當(dāng)數(shù)據(jù)泄露和那些與權(quán)限相關(guān)的安全事件不斷發(fā)生時,其背后往往與沒能正確處理訪問控制相關(guān)聯(lián)。因此,我們有必要重新審視那些違規(guī)行為,并重點考慮過于寬松的身份和訪問管理(IAM)策略所帶來的后果,即使在那些看似不太可能受到攻擊的環(huán)境中,也是如此。

阻力最小的途徑

業(yè)界著名的DevOps 工程師 Mat Duggan曾說:“由于云端的 IAM 系統(tǒng)在設(shè)計上相當(dāng)復(fù)雜,因此安全性設(shè)置大多數(shù)用戶來說,是一場艱苦的戰(zhàn)斗。越來越多的攻擊者會利用帶有高風(fēng)險的錯誤配置,作為容易實施攻擊手段而由于設(shè)置嚴(yán)格的 IAM 權(quán)限既耗時、又具有挑戰(zhàn)性,因此云端服務(wù)風(fēng)險環(huán)生,權(quán)限攻擊頻繁地發(fā)生”。

假設(shè)我們在 AWS 中有一個云應(yīng)用,其中包含多項需要獨特的權(quán)限,才能訪問不同的 AWS 資源服務(wù),例如用于存儲的 S3、用于數(shù)據(jù)庫的 DynamoDB 、以及用于消息收發(fā)的 SQS。那么,值得推薦的一種方法是創(chuàng)建針對每項服務(wù)量身定制的自定義 IAM 角色,并確保個人用戶、應(yīng)用程序或系統(tǒng)僅具有執(zhí)行其任務(wù)所需的基本訪問權(quán)限,從而通過以下方式降低安全風(fēng)險:

  • 默認最小訪問權(quán)限:僅為每個用戶角色或應(yīng)用程序授予基本的權(quán)限。據(jù)此,即便是在非生產(chǎn)環(huán)境中,也能避免過于寬泛的訪問權(quán)限。
  • 動態(tài)權(quán)限:隨著角色和要求的變化,定期審查和調(diào)整權(quán)限,以保持角色僅通過最低、必要的權(quán)限訪問相應(yīng)的資源。
  • 撤銷訪問權(quán)限:在不再需要訪問權(quán)限時刪除權(quán)限,以防止隨著時間的推移,出現(xiàn)“權(quán)限蠕變(permission creep)”的現(xiàn)象。

可見,在發(fā)生數(shù)據(jù)泄露時,授予最低訪問權(quán)限的最大好處,便是降低了泄露的嚴(yán)重性。在幾乎沒有任何權(quán)限的情況下,即使攻擊者可以在函數(shù)層面上,找到某種方法讓 Lambda 調(diào)用代碼,那么執(zhí)行代碼的能力所能造成的損害也非常有限,而且還能最大限度地減少違規(guī)所帶來的影響。

讓我們來看看較為復(fù)雜的實踐層面。由于實施最低權(quán)限要求按需提供應(yīng)用程序的需求規(guī)范,以及每個互連資源背后的層次結(jié)構(gòu)和上下文的詳細信息,因此開發(fā)人員很少能確切地知道每個服務(wù)具體需要哪些權(quán)限。例如,要在 S3 存儲桶上執(zhí)行讀取,我們還需要列出 S3 存儲桶內(nèi)容的相關(guān)權(quán)限。

要弄清楚這一切,往往需要反復(fù)試驗、檢查日志、更新角色、以及在每次發(fā)生缺少權(quán)限錯誤時,按需進行重新部署。此外,某些服務(wù)可能需要間接的權(quán)限。例如,如果服務(wù) A 與服務(wù) B 進行交互,那么服務(wù) A 可能需要訪問服務(wù) B 所依賴的資源相關(guān)權(quán)限。因此,在快速交付的壓力下,阻力最小的一種途徑便是授予廣泛訪問權(quán)限,并注明會在稍后的某個時候,調(diào)整或收緊訪問權(quán)限。不過,在很多時候,實際情況并非如此。這可能會導(dǎo)致整個條”中的權(quán)限范圍變得更廣,從而也就更難以“純凈”地隔離訪問。

僅僅被動是不夠的

其實,上面介紹的是一些被動的權(quán)限管理理論。在實踐中,我們往往需要通過工具來掃描應(yīng)用中的各種不合理配置。例如,AWS IAM 訪問分析器 Google Cloud 的 IAM 推薦器等工具,對于識別存在風(fēng)險的權(quán)限、以及潛在越權(quán)行為等方面非常實用。不過,如果我們僅僅依賴此類工具作為主要防線,可能會產(chǎn)生一種虛假的安全感。

目前,大多數(shù)權(quán)限檢查工具旨在分析某個時間點的權(quán)限態(tài)勢,也就是說,它們通常是在權(quán)限已經(jīng)分配到位后,再進行標(biāo)記和追溯。這種被動的方法意味著,不合理的配置只有在引起了問題之后才會得到解決,如果掃描的頻率不夠頻繁,那么中間的空檔期就留給了攻擊足夠的時間。

而且,此類工具只標(biāo)記了那些顯著的、過于廣泛的權(quán)限,但是缺乏了評估更細微的配置、以及確定所需的絕對最低訪問級別的上下文。例如,IAM 訪問分析器可以標(biāo)記 S3 存儲桶中那些以被公開訪問等問題。雖然將發(fā)現(xiàn)的問題標(biāo)記為待整改能力無可厚非,但該工具缺乏授予的權(quán)限,是否真的符合應(yīng)用程序的實際使用需求的深入理解。也就是說,在上述例子中,如果我們能夠提供正確的上下文,那么我們有了如下能力:

  • 將更具敏感性的操作(如PutObject DeleteObject )限制特定用戶或角色
  • 限制針對那些與可信源相匹配的特定 IP 的訪問。
  • 通過在存儲桶策略中設(shè)置條件,僅允許在特定時間訪問,從而適當(dāng)?shù)叵拗屏藢ν獗┞兜臅r段。

默認最低權(quán)限

根據(jù)上述思路,我們可以重新思考實現(xiàn)方式。讓我們來看下面兩段非常簡單的代碼,它們都公開了一個 API,其中包含一個用于從 Cloud Storage 存儲桶返回預(yù)簽名 URL路由。

左圖的例子使用的是 FastAPI 框架,右邊的例子使用的是 Nitric 框架。這兩個函數(shù)是等效的,它們將返回一個預(yù)簽名的 URL 來下載文件。其主要區(qū)別在于 Nitric 示例包含一個附加聲明,指示函數(shù)如何使用存儲桶:.allow(“read”)。聲明的意圖是在兩個資源之間生成關(guān)系層級所需的上下文。沒有它,處理程序?qū)o權(quán)訪問存儲桶。


雖然該方法非常簡單,但是它代表了我們在訪問控制思路上的轉(zhuǎn)變。通過允許開發(fā)人員在聲明部分直接指定他們對于資源的預(yù)期用途,便可以清楚地表明其希望應(yīng)用能夠利用基礎(chǔ)架構(gòu)做些什么。這種與聲明的融合簡化了上下文管理,畢竟開發(fā)人員需在腦海中映射整個系統(tǒng)。相反,在部署時,我們每個應(yīng)用所需權(quán)限的準(zhǔn)確記錄。

更進一步,我們還可以生成JSON,以及可視化的此類關(guān)系圖

最后,如果想查看實際的效果,請參閱 Nitric 快速入門指南鏈接--https://nitric.io/docs/get-started/quickstart。該指南將引導(dǎo)設(shè)置項目、創(chuàng)建新的技術(shù),并生成基礎(chǔ)架構(gòu)即代碼(如 Pulumi 或 Terraform),并在默認情況下為的應(yīng)用授予最低權(quán)限。

譯者介紹

陳峻(Julian Chen),51CTO社區(qū)編輯,具有十多年的IT項目實施經(jīng)驗,善于對內(nèi)外部資源與風(fēng)險實施管控,專注傳播網(wǎng)絡(luò)與信息安全知識與經(jīng)驗。

原文標(biāo)題:How IAM Missteps Cause Data Breaches,作者:Rak Siva

責(zé)任編輯:華軒 來源: 51CTO
相關(guān)推薦

2010-04-02 09:30:27

Oracle數(shù)據(jù)庫

2009-04-08 08:26:56

Sun淪落福布斯

2010-05-18 17:47:28

2023-11-09 08:00:00

NoSQL數(shù)據(jù)庫

2021-09-16 09:02:59

數(shù)據(jù)泄露漏洞成本

2023-12-04 09:49:06

微軟

2023-09-05 19:50:03

2019-11-12 16:34:12

網(wǎng)絡(luò)安全軟件技術(shù)

2022-01-05 05:54:13

世嘉服務(wù)器數(shù)據(jù)泄露

2023-08-16 12:29:34

2022-01-13 11:41:55

URLDoSRCE

2010-01-08 15:11:15

交換機安裝位置

2021-06-03 23:02:39

比特幣虛擬貨幣貨幣

2025-01-02 13:39:12

2012-03-30 09:17:31

惠普馬克赫德惠普CEO

2018-03-12 14:06:14

2012-11-14 13:26:46

Mysql

2025-09-28 07:10:00

GenAI敏感數(shù)據(jù)安全

2018-09-04 05:05:57

2012-05-10 14:29:00

點贊
收藏

51CTO技術(shù)棧公眾號

国产亚洲精品av| 15—17女人毛片| 深夜福利视频在线观看| 国产精品亚洲综合久久| 亚洲视频网站在线观看| 91 视频免费观看| 成人免费网站观看| 久久女同性恋中文字幕| 成人一区二区电影| 久久免费激情视频| 天天做天天爱天天综合网| 亚洲国产一区二区三区在线观看| 天天干在线影院| 国产桃色电影在线播放| 国产欧美视频在线观看| 91九色对白| 日韩国产成人在线| 成人免费图片免费观看| 国产精品美女一区二区在线观看| 国产精品免费在线 | 日本韩国在线视频爽| 懂色av一区二区三区蜜臀| 国产91在线高潮白浆在线观看| 国精品无码一区二区三区| 西瓜成人精品人成网站| 日韩视频中午一区| 男女爽爽爽视频| 麻豆理论在线观看| 一区二区三区四区五区视频在线观看| 日本成人三级电影网站| 噜噜噜久久,亚洲精品国产品| 毛片一区二区三区| 91超碰中文字幕久久精品| 校园春色 亚洲| 欧美1级片网站| 亚洲人成免费电影| 亚洲欧美日本一区| 91麻豆精品激情在线观看最新 | av在线不卡一区| 曰批又黄又爽免费视频| 久久午夜视频| 欧美专区日韩视频| 国产成人亚洲精品自产在线| 亚洲成人黄色| 欧美日韩国产美女| 日本爱爱免费视频| 成人影院大全| 欧美日韩在线一区| 欧美亚洲免费高清在线观看| 欧美自拍偷拍第一页| 国产一区二区三区黄视频 | 人妻激情偷乱视频一区二区三区| 日韩精品一级毛片在线播放| 欧美日韩综合在线免费观看| 99草草国产熟女视频在线| 欧美片第一页| 在线精品视频免费观看| 毛葺葺老太做受视频| 欧美大片1688| 欧美性猛交xxxxxx富婆| 天天爽天天爽夜夜爽| av在线一区不卡| 欧美色欧美亚洲另类二区| 日本激情综合网| 只有精品亚洲| 日韩欧美国产麻豆| 艳妇乳肉亭妇荡乳av| 欧美电影免费网站| 亚洲人成人99网站| 蜜桃久久精品成人无码av| 日本精品黄色| 萌白酱国产一区二区| 国产亚洲精品久久久久久无几年桃 | 99精品国产一区二区三区2021| 日韩精品一区二区三区视频播放 | 久久久久人妻精品一区三寸| 日本免费久久| 在线电影欧美成精品| 人妻精品久久久久中文字幕69| 大胆国模一区二区三区| 精品99999| 女女互磨互喷水高潮les呻吟| 精品视频免费| 欧美精品免费看| 五月婷婷视频在线| 日本女人一区二区三区| 亚洲va久久久噜噜噜| 婷婷丁香花五月天| 国产女人aaa级久久久级| 正在播放久久| 欧美aa在线| 欧美日韩另类一区| 天天躁日日躁狠狠躁av麻豆男男| 亚洲人成精品久久久| 久久久精品视频成人| 久久午夜免费视频| 久草这里只有精品视频| 国产伦精品一区二区三区四区视频| 国产中文字幕在线看| 亚洲欧洲中文日韩久久av乱码| 成人性生活视频免费看| 成人在线视频免费看| 精品国产不卡一区二区三区| 91资源在线播放| 精品91在线| 国产精品视频精品视频| 三级在线观看网站| 国产精品美女久久久久久久久久久| 日韩欧美猛交xxxxx无码| 亚洲www免费| 欧美va亚洲va| 一区二区三区在线播放视频| 99精品视频免费| 91久久国产精品| 黄色电影免费在线看| 亚洲香蕉伊在人在线观| 中文字幕22页| 国产欧美日韩在线一区二区| 欧美精品成人在线| 国产精品熟女久久久久久| 国产精品久久久亚洲一区| 国产精品最新在线观看| 国产美女www| jvid福利写真一区二区三区| 中国 免费 av| 婷婷久久免费视频| 一区二区日韩精品| www毛片com| 日本午夜一本久久久综合| 国产伦精品一区二区三区四区视频| 黄色国产网站在线播放| 亚洲色大成网站www久久九九| 99精品在线免费视频| 国产专区精品| 久久九九全国免费精品观看| 日韩精品在线一区二区三区| 99国产一区二区三精品乱码| 国产免费内射又粗又爽密桃视频| 欧美电影在线观看网站| 在线观看日产精品| 国产亚洲无码精品| 国产日韩免费| 久久精品二区| 岛国av免费在线观看| 精品日韩av一区二区| 日韩精品123区| 精品一区免费av| 三年中文高清在线观看第6集| 91天天综合| 中文字幕亚洲一区二区三区五十路 | 日韩大片在线| 国产综合久久久久| 色网站在线看| 91精品欧美久久久久久动漫 | 亚洲av无码一区二区三区观看| 亚洲第一毛片| 久久精品成人一区二区三区蜜臀| 热色播在线视频| 亚洲美女中文字幕| 欧美一级淫片免费视频黄| 国产亚洲福利社区一区| 日韩一级理论片| 色综合狠狠操| 91九色露脸| 国产精品电影| 国产亚洲精品久久久| 一区二区视频网站| 中文字幕在线观看一区| 99视频在线观看视频| 伊人久久大香线蕉综合热线| 久久日韩精品| 国产精品xxx| 欧美福利视频在线| 日本美女一级视频| 欧美在线观看视频在线| 蜜臀av午夜精品久久| 国产成人av影院| 国产中文字幕免费观看| 日韩三级成人| 麻豆乱码国产一区二区三区| 亚洲福利在线观看视频| 天天色综合天天| 91资源在线播放| 丰满少妇久久久久久久| 国产又黄又大又粗视频| 欧美r级电影| 国产美女精品久久久| 韩国成人漫画| 久久久999成人| 天堂av电影在线观看| 欧美男生操女生| 日本学生初尝黑人巨免费视频| 国产欧美中文在线| 粗大的内捧猛烈进出视频| 午夜在线一区| 韩国成人av| 国产精品久久乐| 久久久久五月天| 性欧美videos另类hd| 精品美女国产在线| 在线日韩国产网站| 99精品视频一区| 中文字幕一区二区三区四| 久久不射网站| 久久久无码中文字幕久...| 亚洲欧美日本伦理| 99精品国产一区二区| 台湾成人免费视频| 久久欧美在线电影| 欧美18一19xxx性| 欧美日韩精品综合在线| 18精品爽视频在线观看| 中文字幕视频一区二区三区久| www.88av| 成人精品国产免费网站| 国产又黄又猛的视频| 日精品一区二区| 日韩不卡av| 久久中文字幕导航| 91性高湖久久久久久久久_久久99| 亚洲精品国产精品国产| 国产做受高潮69| 18视频在线观看| 最近中文字幕2019免费| 你懂的在线播放| 亚洲成人免费在线视频| 国产ts人妖调教重口男| 亚洲激情五月婷婷| 精品视频第一页| 中文字幕免费在线观看视频一区| 欧美夫妇交换xxx| 国产精品日本| 免费一级淫片aaa片毛片a级| 希岛爱理av一区二区三区| 视频一区亚洲| 狠狠色狠狠色综合婷婷tag| 久久免费一区| 四虎5151久久欧美毛片| 国产一区二区高清视频| 操欧美女人视频| 国产精品一区二区三区不卡 | 日精品一区二区三区| 韩国一区二区av| 久久午夜激情| 亚洲欧美另类动漫| 日本亚洲视频在线| 中文字幕第88页| 蜜桃av噜噜一区| 亚洲免费av网| 亚洲国产精品日韩专区av有中文| 亚洲一区综合| youjizz欧美| 91在线免费看片| 香蕉免费一区二区三区在线观看| 亚洲精品免费网站| 日韩一区二区三区色| 99久久99久久| 农村少妇一区二区三区四区五区| 精品视频第一区| 亚洲精品白浆高清| 色婷婷精品国产一区二区三区| 成人在线亚洲| 欧美性视频在线播放| 欧美久久久久| 自慰无码一区二区三区| 久久亚洲二区| 亚洲第一区第二区第三区| 国产精品伊人色| 中文字幕天堂网| 久久人人97超碰com| 人人艹在线视频| 依依成人综合视频| 天天综合网入口| 欧美三级日韩在线| www.亚洲黄色| 日韩精品丝袜在线| 77导航福利在线| 欧美激情一区二区三区久久久| 国偷自产一区二区免费视频| 国产日韩在线视频| 国产乱人伦丫前精品视频| 国产在线日韩在线| 中文无码日韩欧| 日本高清不卡一区二区三| 久久精品国内一区二区三区水蜜桃 | 亚洲午夜激情在线| 欧美牲交a欧美牲交aⅴ免费真 | 国产欧美一区二区| 99国产精品久久一区二区三区| 日本一区二区三区视频免费看| 亚洲成人av| 日本wwww视频| 国产乱子伦视频一区二区三区 | 香蕉成人啪国产精品视频综合网 | 蜜臀av性久久久久av蜜臀妖精| 下面一进一出好爽视频| 久久综合九色欧美综合狠狠| 欧美手机在线观看| 色婷婷亚洲婷婷| 亚洲成人一级片| 在线视频欧美性高潮| аⅴ资源天堂资源库在线| 国产精品偷伦视频免费观看国产| jazzjazz国产精品久久| 亚洲一区二区三区免费看| 伊人久久综合| 麻豆网站免费观看| 国产女同性恋一区二区| 成年人午夜视频| 日韩欧美高清一区| av资源在线观看免费高清| 91国内免费在线视频| 精品久久亚洲| 91精品久久久久久久久青青 | 麻豆成人免费视频| 欧美一区二区福利在线| 国产小视频免费在线网址| 欧美激情啊啊啊| 99精品女人在线观看免费视频| 欧美精品一区三区在线观看| 在线成人av| 亚洲综合123| 日韩一区在线看| 在线视频1卡二卡三卡| 亚洲欧美在线看| 偷拍自拍在线看| 精品久久一区二区三区蜜桃| 午夜精品电影| 国产伦理在线观看| 亚洲女女做受ⅹxx高潮| 亚洲天堂手机在线| 揄拍成人国产精品视频| 九九热线视频只有这里最精品| 精选一区二区三区四区五区| 亚洲成人在线| 亚洲av无码一区二区三区网址 | 国产jzjzjz丝袜老师水多| 色噜噜狠狠色综合网图区| 成人亚洲免费| 一卡二卡3卡四卡高清精品视频| 日本不卡视频一二三区| 亚洲一区二区自偷自拍 | 天天综合网在线观看| 777午夜精品福利在线观看| 国产极品模特精品一二| 欧美视频免费看欧美视频| 豆国产96在线|亚洲| 精品无码久久久久久久久| 精品国产免费一区二区三区四区| 午夜伦理在线视频| 成人自拍爱视频| 香蕉久久夜色精品国产使用方法| 男人添女荫道口图片| 99久免费精品视频在线观看| 国产又黄又爽又色| 国产亚洲福利一区| 免费一级欧美在线观看视频| 中文字幕成人一区| 韩日av一区二区| 久久久无码一区二区三区| 日韩av中文字幕在线播放| 国产精品伦理| 一本—道久久a久久精品蜜桃| 国产自产v一区二区三区c| 久久99久久98精品免观看软件 | 91亚洲精华国产精华| 欧美二区视频| 一本加勒比波多野结衣| 在线区一区二视频| 日本激情视频在线观看| 国产精品av一区| 日韩精品一卡二卡三卡四卡无卡 | 天天av天天翘天天综合网| 久久久久久久影视| 成人福利网站在线观看| 影音先锋亚洲一区| 精品无码人妻一区| 亚洲综合区在线| 日色在线视频| 国产精品一二三在线| 欧美日韩免费| 蜜桃av免费看| 91精品免费在线| 亚洲人成在线网站| 可以免费看的黄色网址| 99久久精品国产精品久久| 中文人妻熟女乱又乱精品| 久久99久久99精品中文字幕| 美女亚洲一区| 秋霞午夜鲁丝一区二区| 在线观看日韩精品| av福利导福航大全在线| 一区二区三区四区五区视频| 成人免费av在线| 真实的国产乱xxxx在线91| 久久久久久伊人| 国产精品国产三级国产在线观看| 色婷婷精品久久二区二区密| 欧美三级日韩在线| 91久久国产综合久久91猫猫|