Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

API Secrets are weak proxies for Machine Identity

Télécharger les ressources

À propos de cette session

Anusha Iyer, cofondatrice et chef de la technologie de Corsha, soutient que les clés d'API, les jetons OAuth et les certificats PKI qui authentifient le trafic de machine à machine reposent tous sur des secrets statiques qui se comportent comme des mots de passe système : sans expiration, rarement renouvelés, enfouis dans le code et l'infrastructure programmable, partagés entre des dizaines de charges de travail et divulgués par les systèmes d'intégration continue ou les journaux. Après un survol du cycle d'engouement des API de Gartner et de la notion d'entité non humaine en confiance zéro, elle revient sur les fuites d'identifiants chez GitHub et Travis CI, puis passe en revue les modèles émergents : gestionnaires de clés comme HashiCorp Vault ou les KMS infonuagiques, automatisation des certificats avec cert-manager dans Kubernetes, maillages de services et passerelles d'API comme couche d'application uniforme. Elle présente brièvement l'approche de Corsha, une authentification multifacteur pour les machines. Elle recommande d'inscrire la rotation des secrets au calendrier des opérations, d'auditer les comptes de service, de balayer les artefacts avec GitGuardian, TruffleHog ou Gitleaks, et de superposer les authentifications. Une courte période de questions traite des API publiques et de la persistance des sessions.

Today most API communication between machines is secured through API Secrets - static keys, tokens or PKI certificates that act like system passwords in order to authenticate machines and broker communication between machines. These machines could be cloud workloads, pods, containers, servers, VMs, microservices, and of course physical machines like servers or IoT devices. Perfect security hygiene would mean each API secret is uniquely assigned to only one machine, never shared, and routinely rotated, AND securely distributed through development and deployment systems to the machine that needs it without worry of being leaked along the way. The reality is API secrets are often shared across dozens or hundreds of machines and workloads. They are rarely if ever rotated, and secrets distribution and management across different applications and environments is a very arduous task. More recently, the static nature of API secrets has made them ripe targets for adversaries. Secrets are getting leaked in code repositories, CI systems like Jenkins or Travis, orchestration tools like Kubernetes, cloud hosting environments like AWS, GCP and Azure, as well as logging tools like Splunk and Elastic, even collaboration environments like Slack. In this presentation, Corsha’s Co-founder and CTO Anusha Iyer will walk through why the API secrets are often easy prey for bad actors and weak proxies for machine identity and how to better secure API communication between machines.

À retenir

  • Traiter les clés d'API, secrets client et certificats de longue durée comme des mots de passe système : leur donner une date d'expiration, inscrire la rotation au calendrier des opérations et ne jamais partager un secret entre plusieurs charges de travail.
  • Auditer les comptes de service sur toutes les plateformes; la plupart des organisations en découvrent bien plus qu'elles ne le croyaient.
  • Ajouter le balayage des secrets (GitGuardian, TruffleHog, Gitleaks) au pipeline CI/CD et créer des règles SIEM qui repèrent le format d'une clé d'API infonuagique dans les journaux.
  • Automatiser la durée de vie des certificats avec cert-manager dans Kubernetes, ou un maillage de services pour les nouvelles architectures de microservices, plutôt que d'émettre des certificats de trois ans pour éviter la rotation.
  • Placer une passerelle d'API devant les API publiques et superposer les authentifications (mTLS plus jeton, défi supplémentaire sur les points d'accès sensibles) pour compliquer la tâche d'un attaquant muni d'un identifiant volé.

Conférenciers

Anusha Iyer
Anusha Iyer
CTO and Co-Founder · Corsha
Anusha Iyer is the CTO and Co-Founder of Corsha. She is a technology leader with over 15 years of experience in security-minded software, analytics, and managed services. A Carnegie Mellon alum, she started in the Washington, DC area at the Naval… Lire la suiteRéduire

Anusha Iyer is the CTO and Co-Founder of Corsha. She is a technology leader with over 15 years of experience in security-minded software, analytics, and managed services. A Carnegie Mellon alum, she started in the Washington, DC area at the Naval Research Lab. At NRL, her focus was on reverse engineering and tactical edge networking. Most recently, she was the Director of Software Programs at Galois, Inc., managing DARPA contracts in the areas of privacy, cyber-mission planning, and software diversity. At Corsha, Anusha is passionate about making security accessible, easy to adopt, even self-assuring.

Ressources

Mots-clés

Autres sessions GoSec 2022

Aussi de Anusha Iyer

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.