Cybersécurité 1 source

AWS automatise la mise en quarantaine des identifiants IAM exposés

AWS applique automatiquement la politique AWSCompromisedKeyQuarantine lorsqu’une clé IAM et son secret sont détectés sur une surface publique, notamment via le programme de détection des secrets de GitHub. Cette politique ajoute des refus ciblés afin de limiter les usages malveillants sans désactiver entièrement l’identité concernée. Elle a été enrichie au fil du temps pour couvrir davantage de services et de techniques d’attaque. Un test rapporté par Unit 42 indique qu’une mise en quarantaine est intervenue environ dix secondes après la publication d’identifiants sur un dépôt GitHub public, suivie de notifications GitHub, AWS Health et AWS Support. Les équipes de sécurité peuvent surveiller les événements CloudTrail associés et les contrôles de validité GitHub, tout en tenant compte des limites de détection lors de dépôts ou de lots de fichiers volumineux.

Ce qu’il faut retenir

  1. AWS attache automatiquement la politique gérée AWSCompromisedKeyQuarantine à l’utilisateur IAM associé lorsqu’une clé et un secret sont signalés comme exposés publiquement.
    Sources : Palo Alto Unit 42
  2. La politique limite les actions dangereuses par des refus explicites, sans désactiver complètement la clé ou l’utilisateur IAM, afin de réduire l’impact opérationnel.
    Sources : Palo Alto Unit 42
  3. AWSCompromisedKeyQuarantine a été créée en 2020, puis déclinée et enrichie dans des versions ultérieures, notamment en 2021 et 2024.
    Sources : Palo Alto Unit 42
  4. Selon le test rapporté par Unit 42, AWS a attaché la version V3 de la politique environ dix secondes après la publication d’une clé exposée dans un dépôt GitHub public.
    Sources : Palo Alto Unit 42
  5. Le processus de réaction observé comprend une alerte GitHub, une notification AWS Health, un courriel et la création d’un dossier AWS Support.
    Sources : Palo Alto Unit 42
  6. GitHub utilise son programme de secret scanning et ses contrôles de validité pour détecter des identifiants AWS exposés et vérifier s’ils sont encore actifs.
    Sources : Palo Alto Unit 42
  7. Les équipes de sécurité peuvent repérer l’attachement de la politique dans les journaux CloudTrail grâce à l’événement AttachUserPolicy et au nom de la politique concernée.
    Sources : Palo Alto Unit 42
  8. L’évolution des permissions vise notamment des usages tels que la création de ressources Lambda ou IAM, la suppression d’objets S3 et certaines opérations sur Amazon Bedrock.
    Sources : Palo Alto Unit 42
  9. Le dispositif de détection de GitHub présente des limites, notamment lors de lots de fichiers très volumineux ou lorsque plus de cinq secrets sont inclus dans une même poussée.
    Sources : Palo Alto Unit 42

Sources

  • Palo Alto Unit 42From Exposure to Lockdown: How AWS Neutralizes Compromised IAM Credentials through Managed Policies Ouvrir l'article ↗