Új AWS-regisztrációs folyamat: sandboxba kerülnek az új fiókok

Az AWS új regisztrációs folyamata korlátozott sandboxkörnyezetben indítja az új felhasználókat, hogy egyszerűbbé tegye a szolgáltatás kipróbálását és kordában tartsa a költségeket. A Wiz vizsgálata szerint a megoldás több biztonsági korlátozást is bevezet, de a teljes védelmi stratégia kialakításához a fiókot később frissíteni kell.
- Az új AWS-regisztráció három, egy Organizationhöz tartozó fiókot hoz létre.
- A sandbox havi 20 dolláros költségkeretet és szolgáltatáskorlátozásokat alkalmaz.
- Több AWS-biztonsági szolgáltatás, köztük a GuardDuty és a SecurityHub, nem érhető el.
- A Builder ID e-mailes ellenőrzőkódot használ minden bejelentkezéskor.
- A teljes biztonsági stratégia kialakításához a fiókot ki kell vezetni a sandboxból.
Három fiók jön létre a háttérben
A Wiz szeptember 17-én közzétett elemzése szerint az AWS új regisztrációs élménye a regisztráció során három AWS-fiókot hoz létre egy AWS Organization részeként. A felhasználó ezek közül az egyik tagfiókhoz kap hozzáférést, míg a szervezet kezelési fiókja és egy úgynevezett Identity-fiók rejtve marad előtte.
A szervezet kezelési fiókját az AWS használja arra, hogy szolgáltatásvezérlési házirendeket, vagyis SCP-ket, valamint erőforrás-vezérlési házirendeket, RCP-ket alkalmazzon a sandboxfiókra. A felhasználó a korlátozott környezetben kevés információt lát a háttérben létrehozott beállításokról. A fiók frissítése után viszont hozzáférést kap a kezelési fiókhoz, és áttekintheti az addig létrehozott elemeket, valamint a CloudTrail eseményelőzményeit.
Húszdolláros keret és korlátozott szolgáltatások
A sandboxban az AWS havi 20 dolláros költségkeretet hoz létre. Ha a felhasználó várhatóan túllépi ezt az összeget, a rendszer a BudgetsSpendLimitDenyNewWorkloads SCP segítségével több mint száz műveletet tilthat le. Ezek között főként számítási erőforrások, például EC2-példányok létrehozásához kapcsolódó műveletek szerepelnek.
A sandboxban további SCP-k is működnek. A FreeTierSCP egy engedélyezési listával korlátozza a használható szolgáltatásokat, ezért a GuardDuty, a SecurityHub, a Detective, az Inspector, a Macie és az Access Analyzer még ingyenes funkcióikkal együtt sem érhető el. Az AWS Config és a CloudTrail engedélyezett, de fiók- vagy szervezeti szinten nincs beállított CloudTrail. A CloudTrail Event History ettől függetlenül elérhető, és 90 napnyi eseményt mutat korlátozott felületen.
A Wiz tesztje szerint létrehozható IAM-felhasználó hozzáférési kulccsal, bár a rendszer figyelmeztet erre. Konzolos bejelentkezéshez viszont nem állítható be jelszó az adott felhasználónak. Nyilvános S3-tároló létrehozható, ehhez azonban ki kell kapcsolni a tároló szintű Public Block Access beállítást. EC2-példány is indítható IMDSv1 használatával, miután az alapértelmezett IMDSv2-only beállítást módosították.
Biztonságosabb belépés, de frissítés nélkül korlátozott védelem
Az új folyamatban a felhasználó root e-mail-cím és jelszó helyett Builder ID-t hoz létre. Minden bejelentkezéskor ellenőrzőkód érkezik az e-mail-címére, így a kétfaktoros hitelesítés egy formája alapértelmezetté válik. A felhasználó és az általa meghívott személyek adminisztrátori jogosultságot kapnak, root felhasználóhoz azonban csak a fiók frissítése után lehet hozzáférni.
A hozzáférést az új Account Access szolgáltatás kezeli. A sandboxfiókban az AccountFullAccessRole szerepkör megbízhatónak tekinti az account-access.amazonaws.com szolgáltatást. A hozzáféréssel rendelkező személyekről a fiókból API-n keresztül nem lehet áttekintést kapni, ehhez a settings.aws.com webes felületét kell használni.
A Wiz szerint a sandbox célja az egyszerű kipróbálás és a váratlan számlák elkerülése. A korlátozások miatt azonban a biztonsági szolgáltatások teljes körének használatához, valamint az IAM-szerepköröket igénylő külső szolgáltatók bekapcsolásához a fiókot frissíteni kell. A frissítés után megszűnik a havi költségkeret, és a felhasználó hozzáférést kap a szervezet kezelési fiókjához. Az elemzés arra is felhívja a figyelmet, hogy az IAM Role Manager által létrehozott szerepkörökhöz PowerUserAccess házirend társul, amely közel áll az adminisztrátori jogosultsághoz, ezért a jogosultságokat később vissza kell szűkíteni.
Wiz: Exploring the new AWS Sign Up experience


