基于度量空间的 Azure 权限评分
密码学与安全
2025-06-26 v2
摘要
本文我们引入两种互补的度量,用于量化和评分 Microsoft Azure 中的特权风险。在控制平面,我们定义 WAR 距离,这是一种关于 Write、Action 和 Read 控制权限的超递增距离,产生对 principals 按其配置权力进行总排序。在数据平面,我们提出了blast radius 距离,用于衡量数据外泄和伪造的最大范围,利用 Azure Tenants 聚层次结构中天然的超度量。总的来说,这些度量提供了一个统一的框架,用于主动的 IAM 分析、排序、生命周期监控和最小特权强制。
引用
@article{arxiv.2504.13747,
title = {Scoring Azure permissions with metric spaces},
author = {Christophe Parisel},
journal= {arXiv preprint arXiv:2504.13747},
year = {2025}
}