Örnek sorular
Cse Iam Privilege EscalationZorluk 1
Bir bulut güvenliği analistinin bakış açısından "IAM privilege escalation" (yetki yükseltme) ne anlama gelir?
- aBir kimlik, sahip olduğu izinleri kullanarak, sahip olması gerekmeyen ek izinlere veya erişime ulaşır✓
- bBir kullanıcının parolasının süresi dolar ve tekrar giriş yapmadan önce sıfırlaması gerekir
- cBir bulut sağlayıcısı bir hesaba tanınan CPU kotasını artırır
- dBir yönetici, verilmeden önce her erişim talebini elle inceleyip onaylar
Açıklama:IAM'de yetki yükseltme bir giriş şifresini kırmakla ilgili değildir — bir kimliğin (kullanıcı, rol veya servis hesabı) zaten meşru şekilde sahip olduğu izinleri kullanarak kendisine amaçlanan kapsamın ötesinde izin kazandırması ya da ona ulaşmasıdır.
Cse Iam Privilege EscalationZorluk 2
Bir bulut rolünün hem iam:PassRole hem de lambda:CreateFunction izni var, ama başka herhangi bir rolü doğrudan üstlenme (assume) izni yok. Bir güvenlik analisti bu kombinasyonu neden yine de riskli olarak işaretler?
- aPassRole ve CreateFunction ilgisiz servislere aittir ve herhangi bir saldırı zincirinde birleştirilemez
- bLambda fonksiyonları execution role hiç kullanamaz, bu yüzden bu kombinasyon aslında zararsızdır. Lambda'nın çalışma modeli, deploy anında herhangi bir rol referansını her zaman göz ardı eder ve onun yerine hesabın varsayılan anonim yürütme bağlamını kullanır.
- cBu kombinasyon yalnızca kimliğin konsol (arayüz) erişimi de etkinse önemlidir
- dKimlik bir Lambda fonksiyonu oluşturabilir, PassRole ile ona yüksek yetkili bir execution role bağlayabilir ve ardından o rolün izinleriyle çalışan kodu tetikleyebilir✓
Açıklama:Bu klasik bir yetki yükseltme zinciridir: PassRole tek başına yeni izin vermez, ama devredilen bir rolle çalışan bir compute kaynağı (Lambda fonksiyonu) oluşturma yeteneğiyle birleşince, kimlik o hedef rolün üzerinde doğrudan sts:AssumeRole'e hiç ihtiyaç duymadan yapabildiği her şeyi fiilen kazanır.
Cse Iam Privilege EscalationZorluk 1
Bulut IAM bağlamında "cross-account trust policy" (hesaplar arası güven politikası) nedir?
- aBir veri merkezine fiziksel erişime güvenilen çalışanları listeleyen bir belge
- bBir hesaptaki bir role eklenmiş, başka hesaplardan hangi principal'ların bu rolü üstlenmesine izin verildiğini belirten bir politika✓
- cBir kuruluştaki her hesap için geçerli olan bir parola politikası
- dBulut sağlayıcısı ile müşteri kuruluşu arasındaki bir faturalama anlaşması
Açıklama:Hesaplar arası güven politikası, kimin (hangi harici hesap, rol veya federe kimliğin) bir rolü üstlenmeye izinli olduğunu tanımlar; bu, ayrı bulut hesapları arasındaki güven sınırlarını fiilen köprüler.
Cse Iam Privilege EscalationZorluk 1
Bulut IAM bağlamında identity federation (kimlik federasyonu) nedir?
- aHarici bir kimlik sağlayıcısının (kurumsal dizin, OIDC sağlayıcısı ya da SAML IdP gibi) kullanıcıları doğrulamasına izin vermek; bu kullanıcılar ardından bulut kaynaklarına geçici erişim alır✓
- bTüm IAM politika belgelerini paylaşılan bir kurumsal anahtarla şifrelemek. Bu tasarım tercihi standart bir uygulamadır çünkü federasyon sağlayıcılarının, bulut sağlayıcısının kendi IAM değerlendirmesine eşdeğer yetkilendirme kontrollerini zaten yaptığı varsayılır.
- cBirden fazla bulut sağlayıcı hesabını tek bir faturalama özetinde birleştirmek
- dHer kullanıcının kullandığı her bulut sağlayıcısında ayrı, yerel bir hesabı olmasını zorunlu kılmak
Açıklama:Federasyon, bir kuruluşun kimlik doğrulama için harici bir kimlik sağlayıcısına güvenmesini sağlar; kullanıcılar (veya iş yükleri) tek seferde giriş yapar ve orada ayrı bir yerel kimlik tutmak yerine bulut ortamına eşlenmiş, kısa ömürlü erişim alır.
Cse Iam Privilege EscalationZorluk 2
Güvenlik analistleri, kendisi insan admin olmasa bile bir iş yükü kimliğine bağlı "Action": "iam:*" gibi wildcard işlemleri neden özellikle işaretler?
- aWildcard işlemler yalnızca politika değerlendirmesinin daha uzun sürmesi nedeniyle bir performans sorunudur. Bulut sağlayıcıları bu maliyeti kesinlikle politika-değerlendirme gecikmesinin milisaniyeleri cinsinden ölçer ve bunu herhangi bir erişim-kontrolü telemetrisinden ayrı olarak loglar.
- bKimliğe IAM'in kendisini değiştirme, potansiyel olarak kendisine veya başka rollere admin politikaları ekleme yeteneği verir; bu da o iş yükünün ele geçirilmesini tam bir hesap devralmasına dönüştürür✓
- cWildcard işlemler tamamen kozmetik bir stil meselesidir, güvenlik etkisi yoktur
- dIAM wildcard'ları bulut sağlayıcısı tarafından otomatik olarak salt-okunur işlemlerle sınırlandırılır
Açıklama:Sınırsız iam:* iznine sahip bir iş yükü kimliği güven politikalarını yeniden yazabilir, yeni izinler ekleyebilir veya yeni ayrıcalıklı kimlikler oluşturabilir — yani o tek, belki de düşük değerli iş yükünün ele geçirilmesi saldırgana tam yönetimsel kontrole giden bir yol açar.
Cse Iam Privilege EscalationZorluk 2
Çoğu bulut IAM politika değerlendirme mantığında, aynı kimlik için bir politika bir işlemi açıkça izin verirken başka bir politika aynı işlemi açıkça reddederse ne olur?
- aİzinler önce değerlendirildiği için izin her zaman kazanır
- bİki politika birbirini iptal eder ve işlem ne izinli ne reddedilmiş olur, varsayılan olarak izin verilir
- cAçık ret, açık izne üstün gelir, bu yüzden işlem engellenir✓
- dBulut sağlayıcısı çatışmayı elle çözmesi için bir yöneticiyi uyarır
Açıklama:Bir analistin politikaları denetlerken bilmesi gereken temel bir kural: açık bir ret, değerlendirilen politika kümesinde herhangi bir yerdeki her izne üstün gelir — bu tam olarak neden tek, iyi yerleştirilmiş bir ret'in (ör. bir SCP veya boundary'de) yetki yükseltmeye karşı sert bir koruma bariyeri işlevi görebildiğidir.