Stela Segurança em Nuvem Aulas Aula 5
Senha não basta
MFA, funções no lugar de chaves fixas e por que credencial nunca vai para o código.
Reforçar a autenticação e eliminar chaves de acesso fixas e expostas.
Revisar as políticas de acesso da aula 4.
Lista de exercícios no Moodle.
Mais uma camada no acesso
Autenticação multifator
MFA pede algo que você sabe (a senha) e algo que você tem (o celular, uma chave física). Roubar os dois é bem mais difícil.
Nem todo MFA é igual: chave física e código no aplicativo resistem melhor que notificação de "aprovar".
Funções e credenciais temporárias
Em vez de uma chave de acesso que vale para sempre, o sistema assume uma função e recebe credenciais que expiram sozinhas.
Se vazarem, valem por pouco tempo.
Segredos no código
Chave dentro do código vai junto em cada cópia do repositório. O secret scanning do GitHub procura padrões de chaves e avisa.
Cuidado: apagar a chave no commit seguinte não resolve: ela continua no histórico. Chave exposta é chave a ser trocada.
1# errado: a chave viaja junto com o código2AWS_SECRET_ACCESS_KEY = "wJalrXUtnFEMI..."34# certo: o programa lê de fora do código5# (ambiente ou gerenciador de segredos)6chave = os.environ["AWS_SECRET_ACCESS_KEY"]
Uber, duas vezes
Em 2016, invasores acharam credenciais da AWS num repositório privado do GitHub usado por engenheiros da Uber e baixaram dados de 57 milhões de usuários e motoristas.
Em 2022, um atacante tinha a senha de um prestador de serviço e mandou notificações de MFA sem parar, até a pessoa aprovar uma. Depois, fingindo ser do suporte, ainda pediu pelo WhatsApp que ela aceitasse.
Para discutir em grupo
- Que controle teria evitado o caso de 2016?
- O MFA falhou em 2022, ou foi a pessoa? Que tipo de MFA resistiria melhor?
- O que os dois casos têm em comum?
Fonte: TechCrunch, novembro de 2017 e comunicado da Uber à SEC, setembro de 2022.
Laboratório de MFA e funções
No laboratório e no GitHub. O que você marcar fica salvo neste navegador.
Dois fatores fora da tela
Matemática
Com MFA, o atacante precisa acertar duas coisas independentes: as chances se multiplicam a favor de quem defende.
Tecnologia
Chaves de acesso FIDO2, do tamanho de um pen drive, fazem o login só no site certo: phishing não funciona com elas.
Terminou antes? Tem mais.
Procure no GitHub um tutorial antigo seu (ou de um colega) e confira: tem alguma senha ou chave no histórico de commits?
Para estudar e praticar
MFA na AWS
Como funciona e quais tipos existem.
Documentaçãoconsulta GitHub DocsSobre o secret scanning
Como o GitHub acha chaves esquecidas.
SC-900: segurança, conformidade e identidade
O jeito do Azure em cada pilar, de graça e em português.
Lista de exercícios no Moodle
Na próxima aula, a segunda camada: a rede.