Агентство по кибербезопасности и защите инфраструктуры (CISA) и Национальный институт стандартов и технологий (NIST) выпустили итоговое руководство по защите облачных токенов идентификации и утверждений (assertions) от кражи, подделки и неправомерного использования. Документ предназначен для федеральных ведомств, поставщиков облачных услуг и организаций, пользующихся их услугами.
Регуляторы отмечают, что злоумышленники всё чаще нацеливаются на уникальные цифровые ключи для горизонтального перемещения внутри сети и получения доступа к конфиденциальным данным. Как указано в отчёте, срок действия токенов доступа и идентификации не должен превышать одного часа, после чего они обязаны безусловно отклоняться службами авторизации и точками принудительного применения политик безопасности.
Кроме того, ключи подписи для систем с высоким уровнем критичности (high-impact systems) нужно обновлять не реже одного раза в 90 дней, а для остальных систем — не реже одного раза в год. Для систем со средним и более высоким уровнем критичности ключи должны храниться в изолированных хранилищах или хранилищах с аппаратной защитой, а область их действия — быть ограничена минимально необходимыми пределами.
ИИ-агенты начали больше использовать подписанные токены для доступа к системам, данным и API, поэтому новые рекомендации распространяются и на них. При этом более широкие риски, связанные с доступом агентов, в документ не включены.
Гайд CISA и NIST стал ответом на инциденты в прошлом. В 2020 году в результате взлома цепочки поставок атакующие, скомпрометировавшие Active Directory Federation Services, подделали утверждения SAML, чтобы обойти многофакторную аутентификацию в тысячах организаций, включая федеральные ведомства.
Во втором случае госхакеры использовали случайно раскрытый ключ подписи потребителя, а затем сымитировали с его помощью токены. Сбои в их проверке позволили создавать действительные подписи внутри корпоративных и государственных систем, а из одного агентства в рамках этого эпизода было украдено более 60 тысяч электронных писем.
«Идентификация — это новый периметр, а токены и утверждения, стоящие за ней, являются привлекательными целями для искушённых противников», — пояснил Крис Бутера, и. о. исполнительного помощника директора CISA по кибербезопасности. Он отметил, что рекомендации предлагают путь к усилению защиты при выпуске токенов, чтобы украденные учётные данные не могли стать основой для работы в федеральных структурах.
При редактировании окончательного текста CISA приняло во внимание почти 250 комментариев общественности. В рамках совместной инициативы по киберзащите были задействованы Google, Microsoft, Okta, Amazon Web Services, Oracle, IBM, HashiCorp, Wiz и OpenID Foundation.
Усам Оздемиров





