Erfahrungsbericht 14 · Identität und Sicherheit

Geheimnisse gehören nicht in die Prozessliste

Wie sich der Umgang mit Schlüsseln und Zugangsdaten automatisieren lässt, ohne sie dabei preiszugeben.

Status
Aus der Praxis Erfahrung aus dem eigenen Betrieb.
Veröffentlicht
Herausgeber
SIMO GmbH, Aschaffenburg

AusgangsfrageWie automatisieren wir den Umgang mit Schlüsseln und Zugangsdaten, ohne sie dabei preiszugeben?

Was wir erlebt haben

Beim Automatisieren eines Schlüsseltresors scheiterte die Übergabe über die Standardeingabe. Das Werkzeug kennt dafür nur zwei Wege: interaktive Eingabe oder Kommandozeilenargument. Das Argument wäre in der Prozessliste und im Verlauf sichtbar gewesen.

Eine Prüfung fand dieselbe Schwachstelle in einem zweiten Skript. Die Lösung war die direkte Programmierschnittstelle, mit Übergabe über die Standardeingabe.

Was es für die Business-Architektur bedeutet

Sicherheitswerkzeuge sind für Menschen oder für Maschinen gebaut, selten für beide. Automatisierung braucht den Weg, der für Maschinen vorgesehen ist.

Learnings

  1. Vertraute Muster aus anderen Werkzeugen gelten nicht überall. Annahmen muss man prüfen.
  2. Ein Fund ist Anlass, gleichartige Stellen gezielt mitzuprüfen.
  3. Ein Leck ohne Symptom ist trotzdem ein Leck.
  • Secrets
  • Automatisierung
  • Schlüsseltresor
  • Sicherheit

Passende Beratungsleistung

Vom Lab in die Beratung.

Was wir im Lab erproben, setzt die SIMO GmbH in der Beratung um: Business Data Strategy & Architecture für AI, nach dem Prinzip Zero Friction Data Flow. Diese Leistungen gehören zu diesem Bericht:

45 Minuten, kostenfrei, mit der Beratung der SIMO GmbH. Das Formular liegt auf simo-online.com.

Weitere Berichte zum selben Thema