Nazaj na blog

Pregled pravic v oblaku: storitveni računi in najmanjše potrebne pravice

September 13, 2026 5 min branja
Pregled pravic v oblaku: storitveni računi in najmanjše potrebne pravice
Nazadnje posodobljeno:

Pregled pravic v oblaku je nepopoln, če zajame samo vloge zaposlenih. Identitete uporabljajo tudi aplikacije, sistemi za pripravo programske opreme, časovno načrtovana opravila in podporne povezave. Aplikacija s širokim dostopom lahko omogoči dostop do produkcijskih podatkov tudi drugi identiteti, če ta lahko prevzame njen račun ali spremeni kodo, ki jo aplikacija izvaja.

Pregled naj odgovori na dve povezani vprašanji: kdo lahko deluje z identiteto aplikacije in kaj lahko ta identiteta izvede. Prispevek predlaga postopek pregleda ter ločeno uporablja primera AWS in Google Cloud. Modela določanja pravic se razlikujeta. Nastavitve ali rezultata iz ene platforme zato ni ustrezno neposredno prenesti na drugo.

Začnite s konkretnim opravilom aplikacije

Izberite omejen primer, denimo aplikacijo, ki bere dokumente z računi in zapisuje rezultate obdelave. Določite odgovorno osebo, okolje, način izvajanja in potrebne vire. Skrbnik aplikacije naj opiše zahtevana opravila, preden pregledovalec analizira že dodeljene pravice.

Če obstoječa vloga postane opis potreb aplikacije, lahko stare izjeme ostanejo brez ponovne presoje. Ločeno popišite običajno uporabo, nameščanje, vzdrževanje in obnovitev. Identiteta, s katero aplikacija deluje, ne potrebuje samodejno vseh pravic skrbnika, ki jo namešča.

Opišite tudi posledice zavrnitve potrebnega opravila. Zavrnjen dostop lahko ustavi nočno obdelavo, prepreči izdelavo poročila ali podaljša obnovitev. Poznavanje posledic omogoča primeren preizkus in povrnitev nastavitev. Splošne skrbniške pravice niso ustrezna privzeta rešitev za nepojasnjene odvisnosti.

Popišite način pridobitve identitete

Zabeležite identiteto aplikacije in način pridobitve poverilnic. Vključite izvajalno okolje, federacijo, prevzem vloge in morebitne shranjene ključe. Za vsak prehod določite odgovorno skupino. Diagram ima uporabno vrednost, če je vsako prikazano povezavo mogoče povezati z dejansko nastavitvijo.

AWS priporoča federacijo in začasne poverilnice za uporabnike ter vloge z začasnimi poverilnicami za aplikacije. Med priporočili sta tudi omejitev na najmanjše potrebne pravice in pregled neuporabljenih dostopov. Dejanske dodelitve in pogoje zaupanja je treba preveriti v konkretnem okolju. Priporočila AWS za IAM.

Začasne poverilnice omejujejo obdobje veljavnosti. Med tem obdobjem je njihova zloraba še vedno mogoča. Preverite, kdo jih lahko pridobi, pod katerimi pogoji in za katero vlogo. Kratka seja s preširokimi pravicami med veljavnostjo še vedno omogoča dejanja, ki jih dovoljuje vloga.

Preverite dostop do samega storitvenega računa

Storitveni računi Google Cloud nastopajo kot identitete in kot viri, nad katerimi imajo druge identitete določene pravice. Zato je treba poleg pravic računa preveriti tudi dovoljenja za njegov prevzem in ustvarjanje ključev. Google priporoča ločene identitete aplikacij in opuščanje ključev storitvenih računov, kadar obstajajo izvedljive alternative. Navodila Google Cloud za storitvene račune.

Pri izmišljeni aplikaciji za obdelavo računov je lahko neposredni dostop do shrambe dokumentov pravilno omejen. Ločena identiteta za nameščanje pa lahko kljub temu deluje z identiteto aplikacije. Pregled mora pokazati, ali je ta povezava potrebna, ustrezno omejena in dodeljena znani odgovorni osebi.

Vsako dovoljenje za prevzem identitete ni ranljivost. Nekatera so potrebna za namestitev ali upravljanje. Ugotovitev naj poimenuje konkretno nepotrebno identiteto, račun, ki ga lahko prevzame, in posledični dostop do virov. Če dostop ni bil praktično preverjen, naj bo sklep označen kot analiza nastavitev.

Pravice presodite v celotnem kontekstu

Ime dodeljene vloge ne opiše celotne odločitve o dostopu. Glede na aktualni model ponudnika preglejte politike identitet in virov, dedovanje, pogoje ter organizacijske omejitve. Zabeležite preverjene ravni in dele, ki niso bili vključeni v obseg.

Široka dovoljenja ali nadomestne znake pri virih obravnavajte kot kandidate za pregled. Njihov pomen je odvisen od storitve in možnosti omejevanja pravic na posamezne vire. Koristno vprašanje je, ali veljavne nastavitve omogočajo nepotrebno opravilo nad nepredvidenim virom. Sam zadetek orodja tega še ne potrjuje.

Podatek o zadnji uporabi velja za določeno obdobje opazovanja. Lahko ne zajame sezonskega opravila, obnovitvenega postopka ali redko uporabljene poti aplikacije. Pred odstranitvijo pravice preverite te potrebe z odgovorno osebo in poiščite povezavo z dejanskim postopkom.

Zapis pregleda naj omogoča odločitev

Predlagana polja povezujejo tehnično analizo z odgovorno izvedbo spremembe. Ne gre za obvezno obliko posameznega ponudnika.

Polje Vsebina
Identiteta in odgovornost Račun, odgovorna skupina in namen uporabe
Okolje Razvojna, testna ali produkcijska meja
Dostop do identitete Kdo lahko prevzame račun oziroma vlogo
Pogoji zaupanja Omejitve, ki veljajo za tak prehod
Dejanski dostop do virov Potrebna in opažena opravila nad določenimi viri
Podatki o uporabi Obdobje opazovanja in manjkajoči podatki
Sprememba in izjema Predlagana omejitev, odvisnost in rok pregleda
Ponovno preverjanje Dovoljeni in zavrnjeni primeri, rezultat ter različica

Podrobne izvoze politik hranite na omejeno dostopnem mestu in jih povežite z registrom. Veljavne poverilnice, žetoni in občutljivi podatki o računih ne sodijo v splošno dostopne zahtevke oziroma evidence nalog. Pregledovalec potrebuje razlago odločitve in preverljivo stanje, ne uporabne skrivnosti.

Preverite dovoljeno uporabo in zavrnitev dostopa

Uporabite odobreno testno okolje ali dogovorjeni postopek produkcijske spremembe. Aplikacija za obdelavo računov naj prebere poskusni dokument iz predvidene vhodne shrambe in zapiše pričakovani rezultat. Nato preverite zavrnitev dostopa do ločene zaščitene testne lokacije.

V preizkus vključite tudi prevzem identitete. Dovoljeni postopek nameščanja naj pridobi predvideno identiteto, druga testna identiteta brez odobritve pa naj je ne more pridobiti. To sta drugačna preizkusa od dostopa aplikacije do virov in zahtevata ločena rezultata.

Ohranite kontekst: identiteto, okolje, različico politike, vir, dejanje in čas preverjanja. Če omrežna omejitev prepreči, da bi zahteva sploh dosegla preverjanje IAM, rezultat ne potrjuje zavrnitve v politiki IAM. Omejitev izrecno zapišite. Napačno razvrščen uspešen preizkus lahko prikrije nepreverjeno dovoljenje.

Omejitve uvedite z določeno odgovornostjo

Spremembe uvajajte v obvladljivih skupinah in spremljajte potrebne poti aplikacije. Vnaprej določite način povrnitve znane konfiguracije, če zahtevano opravilo preneha delovati. Zapis naj pove, katere pravice bi povrnitev ponovno uvedla in koliko časa bi takšno stanje ostalo dovoljeno.

Zastarele poverilnice odstranite, ko so njihovi uporabniki prešli na preverjeno nadomestno rešitev. Posodobite tudi predloge za nameščanje. Sprememba samo v delujočem okolju se lahko ob naslednji namestitvi izgubi. Pregled povežite s pregledom varnosti oblaka.

Ob zaključku zabeležite sprejeti obseg pravic, preverjena opravila in preostale izjeme. Nov vir podatkov, drugačna identiteta za nameščanje ali selitev okolja naj sproži ponovno presojo. Ob zamenjavi odgovorne skupine preverite tudi, ali prvotna utemeljitev še velja.

Pogosta vprašanja

Ali začasne poverilnice pomenijo najmanjše potrebne pravice?

Ne. Trajanje veljavnosti in obseg pravic sta različni lastnosti. Preveriti je treba pogoje izdaje in dovoljena dejanja med veljavnostjo poverilnic.

Ali je treba vsako neuporabljeno pravico takoj odstraniti?

Najprej preverite obdobje opazovanja in redka opravila. Ožjo politiko nato preizkusite po odobrenem postopku spremembe.

Ali lahko pregled zaključi samo orodje za analizo politik?

Orodje pomaga najti kandidate in analizirati nastavitve. Odgovornost, poslovno potrebo, dejanske omejitve in rezultat preizkusa je treba podpreti s podatki iz okolja.

Povezane vsebine: pregled varnosti oblaka, obstoječa navodila za AWS in varnostni kontrolni seznami.

Sources / Viri

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se