Aller au contenu principal

The Identity at the Core

La chronique de référence de la gestion des identités et des accès

Traduit automatiquement de l'original en anglais. La formulation peut être imparfaite. Lire l'original en anglais

La CISA et le NIST publient des orientations sur le vol, la falsification et l'utilisation abusive des jetons d'identité infonuagiques

La CISA et le NIST ont publié des orientations conjointes sur les systèmes d'identité infonuagiques fédéraux, axées sur les jetons. Voici ce que l'annonce dit, et ce qu'elle ne dit pas encore.

Par Paulo Barrilli
3 min de lecture3 vues0 commentaires

La CISA et le NIST ont publié des orientations visant à protéger les systèmes d'identité infonuagiques fédéraux contre le vol, la falsification et l'utilisation abusive des jetons d'authentification. L'annonce figure sur la page de nouvelles de la CISA. Au moment de la rédaction, le fil d'annonces affichait un titre sans résumé, de sorte que ce rapport se limite à ce qu'énonce le titre et au contexte documenté publiquement sur le problème qu'il aborde.

Trois éléments ressortent clairement du titre seul. La publication est commune à la CISA et au NIST. Elle s'adresse aux agences fédérales qui exploitent des systèmes d'identité infonuagiques. Et son sujet est le jeton : l'artefact signé qui permet à un utilisateur, un appareil ou une charge de travail de prouver qu'il s'est déjà authentifié. En pratique, cela englobe les jetons d'accès et de rafraîchissement OAuth, les jetons d'identité OIDC, les assertions SAML, les jetons de rafraîchissement principaux et les témoins de session.

Pourquoi les jetons méritent leurs propres orientations n'est un mystère pour personne ayant lu un rapport d'incident au cours des dernières années. La plupart des jetons sont des instruments au porteur, ce qui signifie qu'ils fonctionnent comme de l'argent liquide : quiconque en détient un peut l'utiliser. Un jeton volé contourne le mot de passe, l'invite MFA et souvent la vérification de l'appareil, car ces trois étapes ont déjà eu lieu au moment où le jeton a été émis. Les trousses de hameçonnage qui proxifient la connexion et soustraient le témoin de session, les logiciels malveillants qui extraient les caches de jetons, et l'abus de consentement OAuth exploitent tous la même vulnérabilité.

La falsification est la variante la plus grave. L'examen de l'intrusion Storm-0558 par le Cyber Safety Review Board a documenté comment une clé de signature Microsoft volée a été utilisée pour falsifier des jetons accordant l'accès aux boîtes aux lettres Exchange Online, y compris celles d'agences fédérales. Personne n'a hameçonné un utilisateur dans ce cas. L'attaquant a simplement imprimé sa propre monnaie. Cet épisode est la raison la plus publique pour laquelle les orientations fédérales sur l'identité traitent désormais les clés de signature et la validation des jetons comme des contrôles de premier ordre plutôt que comme des détails internes aux fournisseurs.

Les deux agences disposent de travaux antérieurs pertinents. Le projet Secure Cloud Business Applications (SCuBA) de la CISA publie des bases de configuration sécurisées pour Microsoft 365 et Google Workspace. La série NIST SP 800-63 couvre l'authentification, la gestion des sessions et la fédération, notamment la façon dont les parties de confiance devraient valider les assertions. Le fait que les nouvelles orientations prolongent ces documents, en remplacent des parties ou constituent un document distinct n'est pas précisé dans le titre de l'annonce, et cette publication ne formulera pas de suppositions à ce sujet.

Ce qui n'est pas encore connu à partir du document source :

  • Si les orientations sont contraignantes pour les agences ou simplement consultatives, et si un délai de mise en œuvre s'applique
  • Quels fournisseurs d'identité infonuagiques et protocoles de fédération sont couverts, et si des configurations propres à un fournisseur sont prescrites
  • Quelles exigences de détection ou de journalisation elles introduisent pour l'émission et la réutilisation des jetons
  • Si leur portée se limite aux utilisateurs humains ou couvre également les comptes de service et l'identité des charges de travail

Les praticiens devraient lire le document lui-même dès que le texte intégral sera disponible, plutôt que de se fier à la couverture secondaire, y compris le présent article. L'aspect encourageant est que la défense par jeton est un problème résolu en principe. Les courtes durées de vie des jetons, l'évaluation continue des accès, les jetons liés à l'appareil ou contraints par l'émetteur (DPoP pour OAuth, la protection des jetons dans Entra Conditional Access là où elle est prise en charge), une rotation serrée des clés de signature, ainsi que la validation de l'audience et de l'émetteur sur chaque partie de confiance sont toutes disponibles aujourd'hui. La plupart des organisations possèdent déjà ces contrôles. Elles ne les ont tout simplement pas tous activés, ce qui relève moins d'un écart technologique que d'un mardi après-midi que quelqu'un reporte indéfiniment.

Sur une note plus critique, les agences fédérales sont le public désigné, mais les mêmes jetons, les mêmes protocoles et les mêmes attaquants se retrouvent dans tous les environnements commerciaux. Traiter ceci comme un exercice de conformité qui ne concerne pas son organisation serait un choix délibéré.

Les équipes d'identité et de sécurité devraient vérifier trois éléments dès maintenant. Passer en revue les durées de vie des jetons et des sessions dans votre fournisseur d'identité et confirmer que les applications à haute valeur imposent une réauthentification ou une évaluation continue plutôt que de faire confiance à un témoin vieux d'une journée. Dresser l'inventaire des personnes qui contrôlent vos clés de signature SAML et OIDC, de la façon dont elles sont stockées, de la date de leur dernière rotation, et de si chaque partie de confiance valide l'émetteur, l'audience et la signature plutôt que de simplement décoder la charge utile. Enfin, confirmer que vos journaux de connexion et d'émission de jetons sont conservés et interrogeables, et élaborer au moins une détection pour un jeton utilisé depuis une adresse IP, un appareil ou un emplacement qui n'a pas effectué l'authentification initiale.

#us#policy#cloud-iam#oauth#saml#sso#cisa#nist
Partager :XLinkedInFacebook

Soyez la première personne à commenter

Réservé aux membres : inscrivez-vous si vous avez quelque chose à dire qui en vaut la peine.

Vous voulez donner votre avis? Connectez-vous ou créez un compte gratuit.

Aucun commentaire pour le moment.