詳細検索

Prevenindo o inchaço de privilégios na nuvem: Um Guia de Design JIT/PIM para Azure, AWS e GCP

Avatar
por 西田
3 min de leitura

Prevenindo o inchaço de privilégios na nuvem: Um Guia de Design JIT/PIM para Azure, AWS e GCP
Traduzido do 日本語 • Ver original
西田
西田

Olá, aqui é o Nishida da Colorkrew Security. Existem problemas que sempre ocorrem em organizações que usam a nuvem.

 

"Não sabemos mais quem tem qual autoridade."
"O projeto acabou, mas o papel na AWS permanece."
"O relato do aposentado foi descoberto seis meses depois"

Mesmo que lhe digam para "fazer inventário" na gestão de autoridades, é difícil continuar fazendo isso regularmente.
Por isso é importante projetar uma arquitetura que diga "permissões são limitadas."

1. Por que a autoridade está inchada?

Autoridade é fácil de conceder, mas difícil de revogar.
Os motivos são:

  • "Vamos perguntar para alguém antes de tirar" vira um pensamento tardio.
  • Medo de que algo quebre se você tirar
  • De quem é essa função não está claro quem é responsável pelo inventário de permissões

Como resultado, a autoridade não utilizada se acumula e, após um ano, ninguém consegue compreender o quadro completo.

Isso significa um aumento na superfície de ataque.

2. Aplicando ideias de JIT/PIM na nuvem

Acesso Just-in-Time (JIT) e Gerenciamento de Identidade Privilegiada (PIM)
É o conceito de que "a pessoa necessária tem a autoridade necessária, apenas o tempo necessário e a autoridade necessária".

O Microsoft Entra ID (anteriormente Azure AD) comercializou o site como PIM.
Vamos estender essa mentalidade para AWS e GCP.

3. Entra ID PIM: Noções Básicas de Implementação

O Microsoft Entra PIM permite gerenciar permissões como "Elegível" em vez de "sempre concedidas".

Fluxo Operacional:

  1. Usuários geralmente têm apenas privilégios gerais
  2. Solicitar "Habilitar Permissões" no PIM quando necessário
  3. Insira o motivo e a duração (por exemplo, 4 horas)
  4. Aprovador (gerente, etc.)
  5. Revogar permissões automaticamente quando o prazo terminar

Pontos de Configuração do PIM:

  • Administradores globais e administradores de funções privilegiadas devem estar sujeitos ao PIM
  • Exigir MFA na ativação
  • Registrar todas as ativações no Registro de Auditoria

4. AWS: Controle de Acesso no Centro de Identidade IAM

O AWS IAM Identity Center (anteriormente SSO) permite que você atribua funções com tempo limitado.

Pontos-chave:

  • Sem criação de usuários IAM, gerenciamento centralizado no IAM Identity Center
  • Defina a data de expiração (tempo de sessão) para o Conjunto de Permissões
  • Transformar requisições de acesso em um fluxo de aprovação no Slack (combinado com o AWS Service Catalog)

Você também pode usar o IAM Access Analyzer para detectar automaticamente permissões que na verdade não estão sendo usadas.

Bash

# Verifique acesso não utilizado com o IAM Access Analyzer
AWS AccessAnalyzer - Conclusões da lista \ 
  --analyzer-arn arn:aws:access-analyzer:region:account:analyzer/analyzer-name \ 
  --filter '{"findingType": {"eq": ["UnusedIAMRole"]}}' 

5. GCP: Vinculação IAM com prazo

O IAM do GCP pode ser expirado usando o recurso Condição.

Bash

# Permissão concedida 24 horas
GCLOUD Projects Add-IAM-POLICY-binding PROJECT_ID \ 
  --membro="user:engineer@example.com" \ 
  --role="roles/cloudsql.admin" \ 
  --condition="expression=request.time < timestamp('2026-02-19T00:00:00Z'),title=temporary-access"

これをTerraformやスクリプトで自動化することで、「期限付き権限付与ワークフロー」が構築できます。

6. Como graduar o inventário

Pare o "inventário semestral" e projete assim:

Política de Design:

  • Alta autoridade (equivalente a administrador/proprietário) deve ser via JIT/PIM
  • A autorização geral também expira após 90 dias e deve ser reaplicada
  • Todas as aprovações e histórico de uso estão vinculados ao SIEM

Isso permite manter o estado de "permissões são sempre mínimas sem fazer inventário".

7. Abordagem da Colorkrew Security

A abordagem de "fazer um balanço das permissões a cada seis meses" inevitavelmente desmoronará à medida que a organização cresce. O "design de permissões com prazo limitado" do JIT/PIM minimiza automaticamente as permissões uma vez que o mecanismo seja estabelecido.

No entanto, para combinar corretamente o Entra PIM, o IAM Identity Center e o GCP Condition, são necessárias decisões de design para cada ambiente. Se você não tem certeza sobre a implementação ideal para seu ambiente de nuvem, o caminho mais curto é consultar primeiro um especialista. A Colorkrew Security oferece suporte consistente para design de permissões, implementação do JIT e integração SIEM para ambientes multi-nuvem.

Related Articles