CIEM (управление полномочиями в облачной инфраструктуре)
Что такое CIEM (управление полномочиями в облачной инфраструктуре)?
CIEM (управление полномочиями в облачной инфраструктуре)Дисциплина и класс инструментов, выявляющих, анализирующих и оптимизирующих идентификаторы и привилегии в облачных средах.
Публичные облака предоставляют тысячи мелкозернистых разрешений для IAM-пользователей, ролей, сервис-принципалов, федеративных и сервисных идентификаторов. Инструменты CIEM инвентаризируют все действующие разрешения, сопоставляют их с реальной активностью и подсвечивают избыточные привилегии — например, роль с s3:*, использующую только GetObject. Они также выявляют пути эскалации (цепочки PassRole/AssumeRole), неиспользуемые идентификаторы и рискованные межаккаунтные доверия. Результаты обычно подаются в автоматическое исправление, более узкие роли и временное (JIT) повышение прав. CIEM — одна из ключевых опор CNAPP, особенно ценная в мультиоблаке, где модели разрешений сильно различаются.
Почему разрастание привилегий опасно
Инцидент Capital One (2019) — канонический пример. Пейдж Томпсон использовала уязвимость SSRF в неправильно настроенном WAF ModSecurity, чтобы добраться до сервиса метаданных экземпляра (IMDS) EC2 и получить временные учётные данные IAM-роли этого WAF. Поскольку роль обладала гораздо большими правами на S3, чем требовалось, украденные данные позволили перечислить и прочитать около 106 миллионов клиентских записей — хрестоматийный провал минимальных привилегий, приведший к штрафу OCC в 80 млн долларов и коллективному урегулированию на 190 млн долларов. CIEM существует именно для того, чтобы находить и сокращать такие чрезмерно широкие роли раньше злоумышленника.
Задача вычисления «действующих» разрешений по-настоящему сложна: только AWS определяет тысячи действий, а реальный доступ субъекта — это пересечение политик идентичности, ресурсных политик, границ разрешений (permission boundaries), сессионных политик и SCP. CIEM строит этот граф и передаёт результаты в автоматическое исправление, суженные роли, временное (JIT) повышение прав и оповещения о дрейфе. Это одна из ключевых опор CNAPP, наиболее ценная в мультиоблаке, где модели разрешений AWS, Azure и GCP расходятся.
flowchart TD
A[Cloud identities: users, roles, service principals] --> B[CIEM ingests IAM policies + activity logs]
B --> C[Compute effective permissions graph]
C --> D{Excessive or risky?}
D -->|unused / over-broad| E[Right-size to least privilege]
D -->|escalation path| F[Alert: PassRole / AssumeRole chain]
D -->|in use, scoped| G[Keep]
E --> H[Just-in-time elevation]● Примеры
- 01
Обнаружение разработческой роли, способной через iam:PassRole перейти в продовую админ-роль.
- 02
Генерация политики IAM с минимальными правами по данным CloudTrail за 90 дней.
● Частые вопросы
Что такое CIEM (управление полномочиями в облачной инфраструктуре)?
Дисциплина и класс инструментов, выявляющих, анализирующих и оптимизирующих идентификаторы и привилегии в облачных средах. Относится к категории Облачная безопасность в кибербезопасности.
Что означает CIEM (управление полномочиями в облачной инфраструктуре)?
Дисциплина и класс инструментов, выявляющих, анализирующих и оптимизирующих идентификаторы и привилегии в облачных средах.
Как защититься от CIEM (управление полномочиями в облачной инфраструктуре)?
Защита от CIEM (управление полномочиями в облачной инфраструктуре) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия CIEM (управление полномочиями в облачной инфраструктуре)?
Распространённые альтернативные названия: Управление облачными полномочиями.