精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

IAM 失誤導(dǎo)致數(shù)據(jù)泄露的背后原因

譯文 精選
安全 數(shù)據(jù)安全
大多數(shù)權(quán)限檢查工具往往缺乏對于已授予的權(quán)限是否真正符合應(yīng)用使用場景的深入理解。這往往會造成IAM的失誤,進而導(dǎo)致數(shù)據(jù)泄露。

譯者 | 陳峻

審校 | 重樓

2019 年,美國第一資本投資國際集團(Capital One)曾遭受了數(shù)據(jù)泄露安全事件,并導(dǎo)致了超過客戶的個人數(shù)據(jù)被泄露。據(jù)調(diào)查,此次攻擊并未涉及到復(fù)雜的社會工程或多種黑客工具的使用。攻擊者只從配置錯誤的 Web 應(yīng)用防火墻 (WAF) 開始,逐步訪問到了 Amazon S3 的內(nèi)部實例。那么,其背后的原因是什么?IAM 角色設(shè)置得過于寬松,沒有嚴(yán)格遵守需知need-to-know)的訪問權(quán)限,使攻擊者能夠?qū)?/span>權(quán)限從相對較小的訪問點升級到主要數(shù)據(jù)資產(chǎn)。

無獨有偶,2023 年,豐田披露了一起涉及到客戶的個人信息數(shù)據(jù)庫數(shù)據(jù)資源泄露的事件。究其根本問題,在限制較少的非生產(chǎn)環(huán)境中IAM 策略授予過于廣泛的訪問權(quán)限。這些權(quán)限未得到檢查,以至于讓敏感資源暴露在公眾面前。這些寬松策略背后有著統(tǒng)一的基本邏輯:他們認為非生產(chǎn)環(huán)境風(fēng)險較低”。

可見,當(dāng)數(shù)據(jù)泄露和那些與權(quán)限相關(guān)的安全事件不斷發(fā)生時,其背后往往與沒能正確處理訪問控制相關(guān)聯(lián)。因此,我們有必要重新審視那些違規(guī)行為,并重點考慮過于寬松的身份和訪問管理(IAM)策略所帶來的后果,即使在那些看似不太可能受到攻擊的環(huán)境中,也是如此。

阻力最小的途徑

業(yè)界著名的DevOps 工程師 Mat Duggan曾說:“由于云端的 IAM 系統(tǒng)在設(shè)計上相當(dāng)復(fù)雜,因此安全性設(shè)置大多數(shù)用戶來說,是一場艱苦的戰(zhàn)斗。越來越多的攻擊者會利用帶有高風(fēng)險的錯誤配置,作為容易實施攻擊手段而由于設(shè)置嚴(yán)格的 IAM 權(quán)限既耗時、又具有挑戰(zhàn)性,因此云端服務(wù)風(fēng)險環(huán)生,權(quán)限攻擊頻繁地發(fā)生”。

假設(shè)我們在 AWS 中有一個云應(yīng)用,其中包含多項需要獨特的權(quán)限,才能訪問不同的 AWS 資源服務(wù),例如用于存儲的 S3、用于數(shù)據(jù)庫的 DynamoDB 、以及用于消息收發(fā)的 SQS。那么,值得推薦的一種方法是創(chuàng)建針對每項服務(wù)量身定制的自定義 IAM 角色,并確保個人用戶、應(yīng)用程序或系統(tǒng)僅具有執(zhí)行其任務(wù)所需的基本訪問權(quán)限,從而通過以下方式降低安全風(fēng)險:

  • 默認最小訪問權(quán)限:僅為每個用戶角色或應(yīng)用程序授予基本的權(quán)限。據(jù)此,即便是在非生產(chǎn)環(huán)境中,也能避免過于寬泛的訪問權(quán)限。
  • 動態(tài)權(quán)限:隨著角色和要求的變化,定期審查和調(diào)整權(quán)限,以保持角色僅通過最低、必要的權(quán)限訪問相應(yīng)的資源。
  • 撤銷訪問權(quán)限:在不再需要訪問權(quán)限時刪除權(quán)限,以防止隨著時間的推移,出現(xiàn)“權(quán)限蠕變(permission creep)”的現(xiàn)象。

可見,在發(fā)生數(shù)據(jù)泄露時,授予最低訪問權(quán)限的最大好處,便是降低了泄露的嚴(yán)重性。在幾乎沒有任何權(quán)限的情況下,即使攻擊者可以在函數(shù)層面上,找到某種方法讓 Lambda 調(diào)用代碼,那么執(zhí)行代碼的能力所能造成的損害也非常有限,而且還能最大限度地減少違規(guī)所帶來的影響。

讓我們來看看較為復(fù)雜的實踐層面。由于實施最低權(quán)限要求按需提供應(yīng)用程序的需求規(guī)范,以及每個互連資源背后的層次結(jié)構(gòu)和上下文的詳細信息,因此開發(fā)人員很少能確切地知道每個服務(wù)具體需要哪些權(quán)限。例如,要在 S3 存儲桶上執(zhí)行讀取,我們還需要列出 S3 存儲桶內(nèi)容的相關(guān)權(quán)限。

要弄清楚這一切,往往需要反復(fù)試驗、檢查日志、更新角色、以及在每次發(fā)生缺少權(quán)限錯誤時,按需進行重新部署。此外,某些服務(wù)可能需要間接的權(quán)限。例如,如果服務(wù) A 與服務(wù) B 進行交互,那么服務(wù) A 可能需要訪問服務(wù) B 所依賴的資源相關(guān)權(quán)限。因此,在快速交付的壓力下,阻力最小的一種途徑便是授予廣泛訪問權(quán)限,并注明會在稍后的某個時候,調(diào)整或收緊訪問權(quán)限。不過,在很多時候,實際情況并非如此。這可能會導(dǎo)致整個條”中的權(quán)限范圍變得更廣,從而也就更難以“純凈”地隔離訪問。

僅僅被動是不夠的

其實,上面介紹的是一些被動的權(quán)限管理理論。在實踐中,我們往往需要通過工具來掃描應(yīng)用中的各種不合理配置。例如,AWS IAM 訪問分析器 Google Cloud 的 IAM 推薦器等工具,對于識別存在風(fēng)險的權(quán)限、以及潛在越權(quán)行為等方面非常實用。不過,如果我們僅僅依賴此類工具作為主要防線,可能會產(chǎn)生一種虛假的安全感。

目前,大多數(shù)權(quán)限檢查工具旨在分析某個時間點的權(quán)限態(tài)勢,也就是說,它們通常是在權(quán)限已經(jīng)分配到位后,再進行標(biāo)記和追溯。這種被動的方法意味著,不合理的配置只有在引起了問題之后才會得到解決,如果掃描的頻率不夠頻繁,那么中間的空檔期就留給了攻擊足夠的時間。

而且,此類工具只標(biāo)記了那些顯著的、過于廣泛的權(quán)限,但是缺乏了評估更細微的配置、以及確定所需的絕對最低訪問級別的上下文。例如,IAM 訪問分析器可以標(biāo)記 S3 存儲桶中那些以被公開訪問等問題。雖然將發(fā)現(xiàn)的問題標(biāo)記為待整改能力無可厚非,但該工具缺乏授予的權(quán)限,是否真的符合應(yīng)用程序的實際使用需求的深入理解。也就是說,在上述例子中,如果我們能夠提供正確的上下文,那么我們有了如下能力:

  • 將更具敏感性的操作(如PutObject DeleteObject )限制特定用戶或角色
  • 限制針對那些與可信源相匹配的特定 IP 的訪問。
  • 通過在存儲桶策略中設(shè)置條件,僅允許在特定時間訪問,從而適當(dāng)?shù)叵拗屏藢ν獗┞兜臅r段。

默認最低權(quán)限

根據(jù)上述思路,我們可以重新思考實現(xiàn)方式。讓我們來看下面兩段非常簡單的代碼,它們都公開了一個 API,其中包含一個用于從 Cloud Storage 存儲桶返回預(yù)簽名 URL路由。

左圖的例子使用的是 FastAPI 框架,右邊的例子使用的是 Nitric 框架。這兩個函數(shù)是等效的,它們將返回一個預(yù)簽名的 URL 來下載文件。其主要區(qū)別在于 Nitric 示例包含一個附加聲明,指示函數(shù)如何使用存儲桶:.allow(“read”)。聲明的意圖是在兩個資源之間生成關(guān)系層級所需的上下文。沒有它,處理程序?qū)o權(quán)訪問存儲桶。


雖然該方法非常簡單,但是它代表了我們在訪問控制思路上的轉(zhuǎn)變。通過允許開發(fā)人員在聲明部分直接指定他們對于資源的預(yù)期用途,便可以清楚地表明其希望應(yīng)用能夠利用基礎(chǔ)架構(gòu)做些什么。這種與聲明的融合簡化了上下文管理,畢竟開發(fā)人員需在腦海中映射整個系統(tǒng)。相反,在部署時,我們每個應(yīng)用所需權(quán)限的準(zhǔn)確記錄。

更進一步,我們還可以生成JSON,以及可視化的此類關(guān)系圖

最后,如果想查看實際的效果,請參閱 Nitric 快速入門指南鏈接--https://nitric.io/docs/get-started/quickstart。該指南將引導(dǎo)設(shè)置項目、創(chuàng)建新的技術(shù),并生成基礎(chǔ)架構(gòu)即代碼(如 Pulumi 或 Terraform),并在默認情況下為的應(yīng)用授予最低權(quán)限。

譯者介紹

陳峻(Julian Chen),51CTO社區(qū)編輯,具有十多年的IT項目實施經(jīng)驗,善于對內(nèi)外部資源與風(fēng)險實施管控,專注傳播網(wǎng)絡(luò)與信息安全知識與經(jīng)驗。

原文標(biāo)題:How IAM Missteps Cause Data Breaches,作者:Rak Siva

責(zé)任編輯:華軒 來源: 51CTO
相關(guān)推薦

2010-04-02 09:30:27

Oracle數(shù)據(jù)庫

2009-04-08 08:26:56

Sun淪落福布斯

2010-05-18 17:47:28

2023-11-09 08:00:00

NoSQL數(shù)據(jù)庫

2021-09-16 09:02:59

數(shù)據(jù)泄露漏洞成本

2023-12-04 09:49:06

微軟

2023-09-05 19:50:03

2019-11-12 16:34:12

網(wǎng)絡(luò)安全軟件技術(shù)

2022-01-05 05:54:13

世嘉服務(wù)器數(shù)據(jù)泄露

2023-08-16 12:29:34

2022-01-13 11:41:55

URLDoSRCE

2010-01-08 15:11:15

交換機安裝位置

2021-06-03 23:02:39

比特幣虛擬貨幣貨幣

2025-01-02 13:39:12

2012-03-30 09:17:31

惠普馬克赫德惠普CEO

2018-03-12 14:06:14

2012-11-14 13:26:46

Mysql

2025-09-28 07:10:00

GenAI敏感數(shù)據(jù)安全

2018-09-04 05:05:57

2012-05-10 14:29:00

點贊
收藏

51CTO技術(shù)棧公眾號

99精品国产视频| 日韩电影免费网站| 欧美日韩精品在线观看| 免费看污久久久| 91片黄在线观看喷潮| 欧美特黄一区| 中文字幕av一区中文字幕天堂| 午夜一区二区视频| 色在线免费观看| 中文字幕在线观看一区| 国产精品久久久久久久久久久久冷 | 欧美艳星kaydenkross| 中文一区在线播放| 国产精品入口免费| 在线观看免费观看在线| 在线精品福利| 久久九九亚洲综合| 中文字幕xxx| 日韩精品视频在线看| 色综合视频在线观看| 视色,视色影院,视色影库,视色网| 偷拍自拍在线| 国产超碰在线一区| 国产日韩av在线| 欧美一区二区三区不卡视频| 欧美1区2区3区| 国产一区二区三区中文| av网页在线观看| 久久久久久久久成人| 日本高清成人免费播放| 日韩欧美不卡在线| 日韩免费影院| 亚洲日本在线看| 亚洲欧美日产图| 玖玖综合伊人| 99精品欧美一区二区蜜桃免费 | 在线观看免费中文字幕| 国产一区白浆| 久久人人爽人人爽人人片av高请| 午夜爽爽爽男女免费观看| 精品久久成人| 亚洲欧美制服中文字幕| 亚洲av网址在线| 97久久超碰| 日韩欧美激情一区| 搡的我好爽在线观看免费视频| 吉吉日韩欧美| 亚洲欧美中文日韩v在线观看| 日韩av高清| 天堂中文资源在线观看| 国产suv一区二区三区88区| 成人国产精品免费视频| 涩涩视频在线观看| 日韩精品一二三四| 国产精品激情av在线播放| 4438国产精品一区二区| 国产一区91| 欧美做受高潮电影o| 久草手机在线观看| 亚洲欧美久久久| 国产91网红主播在线观看| 精品一区二区无码| 日本美女一区二区三区| 国产精品男人爽免费视频1| 中文字幕激情视频| 精品亚洲成a人| 91免费观看网站| 性网爆门事件集合av| 国产成人av在线影院| 国产伦精品一区| 三级无遮挡在线观看| 久久久久久久精| 午夜精品一区二区三区在线观看| aaa日本高清在线播放免费观看| 国产精品久久久久精k8 | 少妇性bbb搡bbb爽爽爽欧美| 99久久精品国产毛片| 日本一区视频在线观看| 无遮挡的视频在线观看| 亚洲精品国产精华液| 999在线观看视频| 欧美精品高清| 91精品国产91久久综合桃花| 亚洲高清无码久久| 影视先锋久久| 久久精品视频免费播放| 精品亚洲永久免费| 免费中文字幕日韩欧美| 国产免费一区二区三区在线观看| 国产精品人妻一区二区三区| 国产白丝精品91爽爽久久| 久久国产精品-国产精品| 免费一级毛片在线观看| 亚洲三级在线免费观看| 欧美黑人经典片免费观看| 最新日韩一区| 精品国产乱码久久久久久久久| 青娱乐国产视频| 欧美激情日韩| 国产精品观看在线亚洲人成网| 国产精品无码在线播放 | 国产伦精品一区二区三毛| 成人网视频在线观看| 亚洲国产精品一区二区久久恐怖片| 成人观看免费完整观看| 精品国产亚洲一区二区三区在线| 亚洲精品白浆高清久久久久久| 色www亚洲国产阿娇yao| 一本色道久久| 7777精品久久久大香线蕉小说| 青青草手机在线| 黄色的网站在线观看| 国产精品极品在线观看| 亚洲欧美色婷婷| 精品国产欧美日韩不卡在线观看| 欧美亚洲网站| 99在线观看视频| 9色在线观看| 欧美日韩免费看| 青青草精品在线| 欧美日韩国产在线观看网站 | 色婷婷av一区二区三区软件| www.51色.com| 日韩精品一区二区三区免费观影 | jizzjizz少妇亚洲水多| 亚洲国产精品系列| 欧美国产在线看| 久久精品国产亚洲高清剧情介绍| 欧美性大战久久久久| 成人性生交大片免费看在线播放| 91麻豆精品国产91久久久资源速度| 精品国产成人亚洲午夜福利| 国产精品免费看| 国语精品中文字幕| av资源中文在线| 精品久久国产老人久久综合| 天天干中文字幕| 国产毛片精品国产一区二区三区| 亚洲一区二区三区精品视频| 亚洲四虎影院| 一区二区三区精品99久久| 精品国产一区二区三区四| 91麻豆国产福利在线观看| 日本中文字幕网址| 日韩欧美美女在线观看| 97在线视频国产| 亚洲av成人无码久久精品老人 | 国产精品免费av| www.com黄色片| 成人毛片免费看| 国产精品视频免费观看www| 成年人视频网站在线| 欧美综合久久久| 日韩精品久久久久久久的张开腿让| 免费欧美在线视频| 一区二区成人国产精品| 先锋影音一区二区| 欧美大奶子在线| www.热久久| 亚洲.国产.中文慕字在线| 亚洲av成人无码一二三在线观看| 国产精品久久久久久模特| 欧美极品一区二区| 成人黄色免费网站| 久久亚洲一区二区三区四区五区高| 国产女人高潮时对白| 依依成人精品视频| 一边摸一边做爽的视频17国产| 999亚洲国产精| 欧美中日韩一区二区三区| 国产黄色一区| 九九精品在线播放| 亚洲 小说区 图片区 都市| 欧美专区亚洲专区| 欧美特级一级片| 不卡欧美aaaaa| 久久综合久久色| 欧美在线影院| 久久综合入口| 日韩在线你懂得| 欧美激情一级二级| 韩国中文免费在线视频| 欧美丰满少妇xxxxx高潮对白| 国产一级免费观看| 久久久久久**毛片大全| 99久久99精品| 先锋a资源在线看亚洲| 一本久道久久综合狠狠爱亚洲精品| 亚洲福利影视| 久久免费精品日本久久中文字幕| 国产午夜在线观看| 日韩免费看网站| 五月婷婷激情五月| 亚洲综合成人在线| 蜜桃无码一区二区三区| 国产成人在线色| 欧美一级黄色影院| 亚洲国产清纯| 一区二区三区av| 日韩激情毛片| 999精品在线观看| 黄色综合网址| 高清亚洲成在人网站天堂| av在线播放免费| 日韩av一区在线观看| 97超碰人人草| 一本久久a久久精品亚洲| 午夜69成人做爰视频| 国产精品人成在线观看免费| 一起草在线视频| 国产一区二区三区蝌蚪| 久久九九国产视频| 中文亚洲免费| www.欧美黄色| 91精品国产91久久综合| 日本在线观看一区二区三区| 高清日韩欧美| 97久久夜色精品国产九色| 久久久久伊人| 国产精品精品国产| 神马久久资源| 欧美一级电影久久| h片在线观看视频免费| 欧美成人激情视频| 日本成a人片在线观看| 亚洲色图15p| 色猫av在线| 亚洲精品国产综合区久久久久久久| 国产视频一区二区三区四区五区| 欧美午夜影院一区| 中文字幕天堂在线| 色婷婷激情综合| 日本在线播放视频| 亚洲.国产.中文慕字在线| 久久亚洲国产成人精品性色| 亚洲欧美电影一区二区| 一级片一级片一级片| 国产精品国产精品国产专区不片| www.99热| 欧美极品xxx| 久久久精品成人| 日本一区二区三区四区| 人妻精品久久久久中文| 日韩精品不卡| 爱情电影社保片一区| 国模叶桐国产精品一区| 国内在线视频| 欧美精品福利视频| 欧美aaaaaaa| 欧美精品久久久久久久免费观看| 啦啦啦中文在线观看日本| 欧美大秀在线观看| 国产极品人妖在线观看| 色综合男人天堂| jizz一区二区三区| 97超碰色婷婷| 日本综合字幕| 国产裸体写真av一区二区| 日韩护士脚交太爽了| 亚洲一区亚洲二区| silk一区二区三区精品视频| 精品无人区一区二区三区竹菊| 老牛精品亚洲成av人片| 久久久久一区二区| 国产欧美日韩精品一区二区免费 | 国产成人精品视频| 日韩经典一区| 成人在线小视频| 影音先锋欧美激情| 久久国产精品久久| 日韩系列欧美系列| 无码人妻精品一区二区蜜桃百度| 亚洲欧洲日本mm| 欧美自拍小视频| 国产剧情一区在线| 四季av综合网站| 中文字幕不卡的av| 欧美色图一区二区| 日韩欧美在线观看视频| 国产又色又爽又黄又免费| 欧美成人激情免费网| 色网站在线免费观看| 色噜噜久久综合伊人一本| wwww亚洲| 国产精品亚洲自拍| 国产一区在线电影| 亚洲欧美国产不卡| 亚洲人人精品| 亚洲老女人av| 成年人网站91| 日日操免费视频| 午夜精品在线看| 888奇米影视| 亚洲欧美三级伦理| 亚洲小说区图片区都市| 日产精品99久久久久久| 日本高清精品| 日日夜夜精品网站| 伊人久久亚洲热| 久久久精品高清| 91丝袜美腿高跟国产极品老师 | 蜜桃av在线免费观看| 欧美亚洲在线播放| 日韩免费成人| 丝袜美腿玉足3d专区一区| 亚洲国内欧美| 在线观看网站黄| 国产欧美日韩激情| 日韩欧美一级视频| 日韩午夜精品电影| av福利在线播放| 欧亚精品中文字幕| 国产成人精品福利| 大片在线观看网站免费收看| 蜜桃久久久久久久| 白白色免费视频| 欧美日韩中文在线| 色呦呦免费观看| 色综合五月天导航| 成人97精品毛片免费看| 色狠狠久久av五月综合| 男女精品网站| 精品无码在线视频| 亚洲午夜精品17c| 国产黄色一级大片| 欧美成人中文字幕在线| 欧美亚洲综合视频| 视频在线99| 日日夜夜免费精品| 超碰97人人干| 精品国产91久久久| 亚洲aaa在线观看| 国内精品久久久久伊人av| av毛片精品| 91免费黄视频| 99久久久国产精品| 国产精品二区一区二区aⅴ| 日韩免费看网站| 女同一区二区免费aⅴ| 91嫩草免费看| 国产精品99一区二区| 国偷自产av一区二区三区麻豆| 亚洲欧美日本在线| 国产黄色av片| 欧美激情精品久久久久久变态| 2023国产精华国产精品| 日本a在线天堂| 成人动漫在线一区| 久草国产精品视频| 亚洲精品自拍第一页| 色老头在线一区二区三区| 欧洲精品久久| 免费观看在线色综合| 久久国产高清视频| 日韩欧美www| 蜜桃麻豆av在线| 日韩在线国产| 国精产品一区一区三区mba桃花| 黄色一级片中国| 日韩视频免费观看高清完整版在线观看| 在线视频国产区| 国产亚洲欧美一区二区 | 中文字幕第一页在线视频| 亚洲视频在线观看三级| 亚洲成人第一区| 羞羞色国产精品| 精品日韩一区| 日本一二三四区视频| 亚洲国产视频一区二区| 污视频网站免费观看| 国产精品吊钟奶在线| 99re6这里只有精品| aaaaa黄色片| 欧美日韩中文字幕综合视频| 99中文字幕一区| 豆国产97在线| 日韩精品成人一区二区三区| 久久精品日韩无码| 亚洲第一色中文字幕| 蜜桃精品在线| 黄色小视频大全| 久久久91精品国产一区二区精品| 亚洲天堂中文字幕在线| 久久久免费精品| 成人在线国产| 最新国产精品自拍| 欧洲生活片亚洲生活在线观看| 成人午夜在线影视| 免费看成人片| 国产a视频精品免费观看| 91视频在线视频| 欧美日韩福利视频| 国产探花在线精品| 亚洲色图欧美另类| 欧美视频在线观看一区| 华人av在线| 老司机午夜网站| 日本一区二区三区在线不卡 | 欧洲精品久久久久毛片完整版| 国产九九九九九|