Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Privilegio minimo, JIT e autorizzazione forte

by Rich Mogull

Lavoro come professionista della sicurezza da oltre 20 anni. Non riesco nemmeno a contare quante volte ho pronunciato le parole "privilegio minimo". È una sorta di piccolo mantra, seduto sulla stessa panchina di "difesa in profondità" e "minaccia interna".

Ma dire a qualcuno di applicare il privilegio minimo e poi uscire dalla stanza equivale al medico che Le dice di "mangiare più sano" mentre La boccia alla visita medica assicurativa ed esce dalla stanza prima di farLe pagare troppo.

Il privilegio minimo è una cosa concreta. Conta davvero. A differenza del cambio della password ogni 90 giorni, può avere un impatto sostanziale nel migliorare la sicurezza.

Il privilegio minimo è anche molto difficile. Soprattutto su larga scala. E non funziona per gli utenti più importanti.

Perché? Perché il privilegio minimo non è il minimo dei privilegi necessari in quel momento, ma il minimo dei privilegi che potrebbero servirLe per svolgere il Suo lavoro… in qualsiasi momento. E quando qualcuno deve fare qualcosa che esula dall'ambito definito nel momento in cui quei privilegi sono stati mappati, si avvia un lento processo di modifica che deve attraversare team e responsabili diversi.

Oppure a volte deve semplicemente convincere Bob a concederLe l'accesso. E Bob è un tipo piuttosto ostile, perché non si fida di nessuno e non vuole prendersi la colpa quando qualcosa va storto.

Anche con il privilegio minimo, se un aggressore ottiene quelle credenziali (la principale origine delle violazioni cloud native) è comunque probabile che possa fare danni. Perché, sebbene il privilegio minimo non sia sempre troppo difficile da implementare per l'utente o il dipendente medio, è davvero arduo applicarlo a sviluppatori e amministratori che, per definizione, necessitano di più privilegi.

Così come abbiamo la MFA per l'autenticazione forte, ci serve qualcosa per l'autorizzazione forte.

È qui che entra in gioco il Just in Time (JIT). Invece di cercare di stabilire in anticipo tutti i privilegi necessari a una persona, questa può richiedere autorizzazioni a tempo limitato in qualsiasi momento. Oggi ritengo che il JIT debba essere lo standard per gli accessi amministrativi e sensibili.

Consiglio il privilegio minimo come ottimo concetto per l'accesso degli utenti generici, mentre il JIT è preferibile per qualsiasi livello di accesso amministrativo, di sviluppo o sensibile nel cloud.

Just in Time

Il JIT è una variante del PIM/PAM. Privileged Access Management e Privileged Identity Management sono sistemi progettati per elevare i privilegi di un utente. Operano a un livello inferiore finché non è necessaria un'elevazione e utilizzano diverse tecniche per fornire un accesso esteso, di norma per una sessione a tempo limitato. Oggi non è il giorno per entrare nelle sfumature, ma il vantaggio è che consentono flessibilità mantenendo al contempo la sicurezza. Chi ha bisogno di privilegi aggiuntivi deve richiederli, quindi anche se le sue credenziali vengono compromesse l'aggressore resta limitato.

Il "JIT" (Just in Time) è una delle tecniche per PAM/PIM (o, in realtà, per qualsiasi accesso). Un utente dispone di credenziali di base che potrebbero non dare accesso a nulla, e i suoi privilegi vengono poi elevati su richiesta. Noi stessi utilizziamo il JIT (ed è disponibile in Cloud Defense), e Netflix ha rilasciato uno strumento open source chiamato ConsoleMe basato sul proprio strumento interno. Azure dispone di un servizio integrato (ma a pagamento) chiamato Entra ID Privileged Identity Management. (Entra ID è quello che chiamavamo Azure AD prima che qualcuno decidesse che fosse una buona idea confondere milioni di clienti per ragioni di branding.) Esistono altre opzioni, questi sono solo esempi.

Per rafforzare la sicurezza, il JIT deve utilizzare un flusso di approvazione out-of-band e fornire un accesso a tempo limitato. Queste sono le basi. La richiesta e l'approvazione dovrebbero passare per un percorso diverso da quello della normale autenticazione, come una forma di MFA. La differenza è che la MFA è un fattore out of band per l'autenticazione (dimostrare di essere chi si dichiara di essere), mentre il JIT è una forma di autorizzazione (si richiede e si riceve il permesso di fare qualcosa).

Gestire l'attrito

Sia il privilegio minimo sia il JIT introducono attrito. Del resto, tutto ciò che facciamo nella sicurezza introduce qualche forma di attrito, soprattutto Bob. Con il privilegio minimo l'attrito principale è l'onere di definire e distribuire i privilegi, e ciò che si rompe quando qualcuno non dispone dei privilegi di cui ha bisogno. Con il JIT l'attrito è il processo di invio e ricezione di un'approvazione.

Avendo utilizzato e studiato a lungo sia il privilegio minimo sia il JIT, ho imparato alcune tecniche per ridurre l'attrito. In alcuni casi si ottengono processi più rapidi e migliori rispetto al modo in cui abbiamo storicamente fatto le cose

  • Il flusso di richiesta e approvazione deve essere in tempo reale. Ciò significa approvazioni tramite ChatOps, messaggi di testo o il chip 5G impiantato con il vaccino anti-COVID.
  • Per gli accessi meno privilegiati, come l'accesso in lettura ad alcuni log, è possibile e opportuno supportare un'autoapprovazione. In che modo aiuta? Perché utilizza comunque il processo out of band e riduce la capacità di un aggressore di sfruttare credenziali perse, rubate o esposte.
  • È inoltre possibile supportare approvazioni automatiche, in cui non serve nemmeno cliccare per autoapprovare. In che modo aiuta? Si può approvare automaticamente ma utilizzare comunque il canale out of band per notificare l'avvenuta elevazione dei privilegi. Lo avrà probabilmente visto se ha mai aggiunto un dispositivo Netflix o Hulu al Suo account. La sola consapevolezza può essere incredibilmente efficace.
  • Se si tratta di sviluppatori, occorre supportare la riga di comando e gli altri strumenti che utilizzano. Vada da loro. Renda l'uso semplicissimo. Se li costringe ad accedere a uno strumento di sicurezza, il progetto fallirà.
  • Se gli approvatori non rispondono, e istantaneamente, si andrà incontro al fallimento. Non faccia di Bob l'unico approvatore.

Porti questa funzionalità ai Suoi sviluppatori e amministratori negli strumenti che già utilizzano. La renda rapida e priva di attrito. Idealmente, la renda più semplice e veloce dell'apertura di un password manager o del navigare in un portale SSO pieno di 374 account cloud tra cui scegliere. Compri dei biscotti per Bob. Con gocce di cioccolato. (Ah no, aspetti, quello sono io.)

È possibile ricorrere all'automazione anche per ridurre l'attrito dell'accesso con privilegio minimo. Il Duckbill Group ha implementato la propria versione del privilegio minimo automatizzato utilizzando tecnologie diverse con l'aiuto di Chris Farris. Strumenti come AWS Access Advisor servono a monitorare le autorizzazioni utilizzate e a ridurne l'ambito. L'automazione serve a implementare il privilegio minimo su larga scala e può anche essere complementare al JIT.

Quando usare l'uno o l'altro

Il privilegio minimo non è affatto un concetto superato. Resta lo standard di riferimento per gli utenti e i dipendenti quotidiani che necessitano di un livello di accesso piuttosto costante. Il JIT è ideale per gli accessi più privilegiati, soprattutto agli ambienti di produzione, e in particolare nel cloud, dove l'esposizione delle credenziali è LA principale origine delle violazioni. Ecco dove lo utilizziamo noi stessi:

  • Accesso in lettura degli sviluppatori alla produzione.
  • Accesso in modifica degli sviluppatori alla produzione (al di fuori di CI/CD). Molto più limitato e con più approvatori richiesti.
  • Accesso amministrativo agli account di produzione.
  • Accesso per la risposta agli incidenti.
  • Alcuni accessi agli account di sviluppo, poiché può essere più rapido che tornare al portale SSO, soprattutto quando si lavora da riga di comando.

Non ritengo più che il privilegio minimo da solo sia un concetto valido per qualsiasi livello significativo di accesso privilegiato nel cloud (IaaS/PaaS), nemmeno quando utilizziamo una MFA forte. È troppo difficile definire correttamente l'ambito delle autorizzazioni su larga scala e nel tempo. In questi casi d'uso il JIT è un'opzione di gran lunga migliore. Il privilegio minimo resta del tutto valido quando servono autorizzazioni costanti nel tempo, soprattutto se combinato con una buona registrazione degli accessi e con la MFA. Il JIT è il complemento della MFA. È l'autorizzazione forte da abbinare alla Sua autenticazione forte. Man mano che continuiamo a spostare operazioni sempre più critiche su piani di gestione esposti a Internet, il JIT è la strada da seguire.

Privilegio minimo, JIT e autorizzazione forte | FireMon