CIEM (Cloud Infrastructure Entitlement Management)
O que é CIEM (Cloud Infrastructure Entitlement Management)?
CIEM (Cloud Infrastructure Entitlement Management)Disciplina e categoria de ferramentas que descobre, analisa e ajusta as identidades e permissões existentes em ambientes de nuvem.
As nuvens públicas expõem milhares de permissões granulares em utilizadores IAM, papéis, service principals, identidades federadas e identidades de workload. As ferramentas CIEM inventariam todas as permissões efetivas, comparam-nas com o uso real e destacam os privilégios excessivos — por exemplo, um papel com s3:* que apenas usa GetObject. Detetam também caminhos de escalada de privilégios (cadeias PassRole, AssumeRole), identidades sem uso e riscos de confiança entre contas. Os resultados alimentam remediação automatizada, papéis mais restritos e elevação just-in-time. O CIEM é um pilar do CNAPP, particularmente valioso em multinuvem, onde os modelos de permissões diferem entre fornecedores.
Porque a proliferacao de privilegios e perigosa
O caso Capital One (2019) e o exemplo canonico. Paige Thompson explorou uma falha SSRF num WAF ModSecurity mal configurado para alcancar o servico de metadados de instancia (IMDS) do EC2 e obter as credenciais temporarias do papel IAM do WAF. Como esse papel tinha muito mais permissoes de S3 do que o necessario, as credenciais roubadas conseguiram listar e ler cerca de 106 milhoes de registos de clientes: uma falha de manual do menor privilegio, que resultou numa multa de 80 M USD da OCC e num acordo coletivo de 190 M USD. O CIEM existe precisamente para encontrar e reduzir esse tipo de papel sobredimensionado antes que um atacante o faca.
O problema da permissao efetiva e genuinamente dificil: so a AWS define milhares de acoes, e o acesso real de um principal e a intersecao de politicas de identidade, politicas de recurso, permission boundaries, politicas de sessao e SCP. O CIEM calcula esse grafo e depois alimenta remediacao automatizada, papeis mais restritos, elevacao just-in-time e alertas de desvio. E um pilar central do CNAPP e mais valioso em ambientes multinuvem, onde os modelos de permissoes da AWS, Azure e GCP divergem.
flowchart TD
A[Cloud identities: users, roles, service principals] --> B[CIEM ingests IAM policies + activity logs]
B --> C[Compute effective permissions graph]
C --> D{Excessive or risky?}
D -->|unused / over-broad| E[Right-size to least privilege]
D -->|escalation path| F[Alert: PassRole / AssumeRole chain]
D -->|in use, scoped| G[Keep]
E --> H[Just-in-time elevation]● Exemplos
- 01
Detetar um papel de developer que pode iam:PassRole para um papel admin de produção.
- 02
Gerar uma política IAM de menor privilégio com base em 90 dias de atividade do CloudTrail.
● Perguntas frequentes
O que é CIEM (Cloud Infrastructure Entitlement Management)?
Disciplina e categoria de ferramentas que descobre, analisa e ajusta as identidades e permissões existentes em ambientes de nuvem. Pertence à categoria Segurança em nuvem da cibersegurança.
O que significa CIEM (Cloud Infrastructure Entitlement Management)?
Disciplina e categoria de ferramentas que descobre, analisa e ajusta as identidades e permissões existentes em ambientes de nuvem.
Como se defender contra CIEM (Cloud Infrastructure Entitlement Management)?
As defesas contra CIEM (Cloud Infrastructure Entitlement Management) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para CIEM (Cloud Infrastructure Entitlement Management)?
Nomes alternativos comuns: Gestão de privilégios na nuvem.