Vai al contenuto

Ricerca nel sito

Digita per cercare Pagine

Il problema dell'80:1: l'identità delle macchine è ormai il perimetro

Per ogni persona nel tuo team ci sono circa ottanta identità macchina che agiscono per suo conto. Quasi nessuna ha un proprietario. Quel rapporto è l'intero problema di sicurezza.

DO

Daniel Osei · Security Engineer

6 min di lettura

Share
Rete astratta di nodi connessi

Il numero che nessuno conta

Conta le persone con accesso ai tuoi sistemi di produzione. Ora conta gli account di servizio, le chiavi API, gli agenti e i worker che agiscono per loro conto. Nella maggior parte delle aziende che analizziamo, il secondo numero è circa ottanta volte il primo. Ognuno di loro può leggere dati, spostare denaro o chiamare un altro sistema.

Le persone sono governate. Hanno responsabili, procedure di offboarding, revisioni trimestrali degli accessi. Le ottanta macchine per persona sono governate da un foglio di calcolo, un segreto condiviso in una variabile d'ambiente, e la memoria di chi le ha create. Quando quella persona se ne va, l'identità continua a funzionare.

Gli agenti cambiano la pendenza, non solo il conteggio

Gli account di servizio statici erano già un problema. Gli agenti lo peggiorano perché agiscono di propria iniziativa. Un singolo agente può generare task, richiedere nuovi ambiti e raggiungere sistemi che il suo autore non aveva mai previsto — tutto nell'arco di un pomeriggio.

La vecchia risposta era dare all'agente una chiave ampia e a lunga durata così da non bloccarlo. Questo è esattamente l'istinto sbagliato. Ampiezza più longevità è rischio permanente, e il rischio permanente è ciò che gli attaccanti comprano sul mercato aperto.

Trattare l'identità come il perimetro

Non esiste un confine di rete da difendere quando il tuo carico di lavoro è una flotta di agenti che chiama API SaaS. L'unico confine duraturo è l'identità: chi è questo attore, chi lo sponsorizza, e cosa può fare in questo momento.

Se questo è ben impostato, il rapporto ottanta a uno smette di essere spaventoso. Ogni macchina ha un'identità distinta, uno sponsor umano nominato, e credenziali con ambito limitato al task davanti a sé. Il conteggio continua a salire. Il raggio d'impatto no.

  • #identità non umana
  • #perimetro
  • #privilegio minimo
DO

Daniel Osei · Security Engineer

6 min di lettura

Share

More field notes

Un cronometro a metà conteggio su sfondo scuroSicurezza

Revoca in 4,2 secondi: anatomia di un contenimento

Abbiamo misurato il percorso dall'anomalia alla revoca completa su ogni sistema che un agente potrebbe raggiungere. Ecco dove vanno i secondi, e perché contano.

Daniel Osei · Security Engineer

8 min di lettura