Il problema dell'80:1: l'identità delle macchine è ormai il perimetro
Per ogni persona nel tuo team ci sono circa ottanta identità macchina che agiscono per suo conto. Quasi nessuna ha un proprietario. Quel rapporto è l'intero problema di sicurezza.
Il numero che nessuno conta
Conta le persone con accesso ai tuoi sistemi di produzione. Ora conta gli account di servizio, le chiavi API, gli agenti e i worker che agiscono per loro conto. Nella maggior parte delle aziende che analizziamo, il secondo numero è circa ottanta volte il primo. Ognuno di loro può leggere dati, spostare denaro o chiamare un altro sistema.
Le persone sono governate. Hanno responsabili, procedure di offboarding, revisioni trimestrali degli accessi. Le ottanta macchine per persona sono governate da un foglio di calcolo, un segreto condiviso in una variabile d'ambiente, e la memoria di chi le ha create. Quando quella persona se ne va, l'identità continua a funzionare.
Gli agenti cambiano la pendenza, non solo il conteggio
Gli account di servizio statici erano già un problema. Gli agenti lo peggiorano perché agiscono di propria iniziativa. Un singolo agente può generare task, richiedere nuovi ambiti e raggiungere sistemi che il suo autore non aveva mai previsto — tutto nell'arco di un pomeriggio.
La vecchia risposta era dare all'agente una chiave ampia e a lunga durata così da non bloccarlo. Questo è esattamente l'istinto sbagliato. Ampiezza più longevità è rischio permanente, e il rischio permanente è ciò che gli attaccanti comprano sul mercato aperto.
Trattare l'identità come il perimetro
Non esiste un confine di rete da difendere quando il tuo carico di lavoro è una flotta di agenti che chiama API SaaS. L'unico confine duraturo è l'identità: chi è questo attore, chi lo sponsorizza, e cosa può fare in questo momento.
Se questo è ben impostato, il rapporto ottanta a uno smette di essere spaventoso. Ogni macchina ha un'identità distinta, uno sponsor umano nominato, e credenziali con ambito limitato al task davanti a sé. Il conteggio continua a salire. Il raggio d'impatto no.
- #identità non umana
- #perimetro
- #privilegio minimo
More field notes
Revoca in 4,2 secondi: anatomia di un contenimento
Abbiamo misurato il percorso dall'anomalia alla revoca completa su ogni sistema che un agente potrebbe raggiungere. Ecco dove vanno i secondi, e perché contano.
Daniel Osei · Security Engineer
8 min di lettura