Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 190

CIEM (управление полномочиями в облачной инфраструктуре)

ПроверилCybersecurity entrepreneur & security researcher

Что такое CIEM (управление полномочиями в облачной инфраструктуре)?

CIEM (управление полномочиями в облачной инфраструктуре)Дисциплина и класс инструментов, выявляющих, анализирующих и оптимизирующих идентификаторы и привилегии в облачных средах.


Публичные облака предоставляют тысячи мелкозернистых разрешений для IAM-пользователей, ролей, сервис-принципалов, федеративных и сервисных идентификаторов. Инструменты CIEM инвентаризируют все действующие разрешения, сопоставляют их с реальной активностью и подсвечивают избыточные привилегии — например, роль с s3:*, использующую только GetObject. Они также выявляют пути эскалации (цепочки PassRole/AssumeRole), неиспользуемые идентификаторы и рискованные межаккаунтные доверия. Результаты обычно подаются в автоматическое исправление, более узкие роли и временное (JIT) повышение прав. CIEM — одна из ключевых опор CNAPP, особенно ценная в мультиоблаке, где модели разрешений сильно различаются.

Почему разрастание привилегий опасно

Инцидент Capital One (2019) — канонический пример. Пейдж Томпсон использовала уязвимость SSRF в неправильно настроенном WAF ModSecurity, чтобы добраться до сервиса метаданных экземпляра (IMDS) EC2 и получить временные учётные данные IAM-роли этого WAF. Поскольку роль обладала гораздо большими правами на S3, чем требовалось, украденные данные позволили перечислить и прочитать около 106 миллионов клиентских записей — хрестоматийный провал минимальных привилегий, приведший к штрафу OCC в 80 млн долларов и коллективному урегулированию на 190 млн долларов. CIEM существует именно для того, чтобы находить и сокращать такие чрезмерно широкие роли раньше злоумышленника.

Задача вычисления «действующих» разрешений по-настоящему сложна: только AWS определяет тысячи действий, а реальный доступ субъекта — это пересечение политик идентичности, ресурсных политик, границ разрешений (permission boundaries), сессионных политик и SCP. CIEM строит этот граф и передаёт результаты в автоматическое исправление, суженные роли, временное (JIT) повышение прав и оповещения о дрейфе. Это одна из ключевых опор CNAPP, наиболее ценная в мультиоблаке, где модели разрешений AWS, Azure и GCP расходятся.

flowchart TD
  A[Cloud identities: users, roles, service principals] --> B[CIEM ingests IAM policies + activity logs]
  B --> C[Compute effective permissions graph]
  C --> D{Excessive or risky?}
  D -->|unused / over-broad| E[Right-size to least privilege]
  D -->|escalation path| F[Alert: PassRole / AssumeRole chain]
  D -->|in use, scoped| G[Keep]
  E --> H[Just-in-time elevation]

Примеры

  1. 01

    Обнаружение разработческой роли, способной через iam:PassRole перейти в продовую админ-роль.

  2. 02

    Генерация политики IAM с минимальными правами по данным CloudTrail за 90 дней.

Частые вопросы

Что такое CIEM (управление полномочиями в облачной инфраструктуре)?

Дисциплина и класс инструментов, выявляющих, анализирующих и оптимизирующих идентификаторы и привилегии в облачных средах. Относится к категории Облачная безопасность в кибербезопасности.

Что означает CIEM (управление полномочиями в облачной инфраструктуре)?

Дисциплина и класс инструментов, выявляющих, анализирующих и оптимизирующих идентификаторы и привилегии в облачных средах.

Как защититься от CIEM (управление полномочиями в облачной инфраструктуре)?

Защита от CIEM (управление полномочиями в облачной инфраструктуре) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия CIEM (управление полномочиями в облачной инфраструктуре)?

Распространённые альтернативные названия: Управление облачными полномочиями.

Связанные термины

См. также