推荐 3.5
Conf: 50%
本文针对云环境中非人类身份(NHI)的权限风险演化问题,提出了一个新颖的“特权电路”模型。现有云权限治理隐式地将权限等同性视为静态关系,但作者指出,对于NHI(如服务主体、托管身份等),权限等同性具有两个不可约的组成部分:结构等同性和时间等同性。结构等同性通过图纤维化(graph fibration)捕获同一快照下的相同权限配置文件;时间等同性则通过纤维转移图中的强连通分量(SCC)捕获定期重复的权限状态,其等价类称为“特权电路”。论文构建了一个三层框架:第一层,通过图纤维化对权限图进行空间商化,将节点划分为具有相同出邻接模式的等价类;第二层,对纤维转移图进行谱系划分,组织稳定的转移隔室;第三层,在谱系内通过窗口SCC分析实现时间商化。作者在大型Azure租户上进行了实证评估,并进行了反向测试,结果表明早期观察到的棘轮型特权电路能够预测长期的结构稳定性。该工作为云IAM的动态权限风险管理提供了新的理论工具。
💡 推荐理由: 本文首次将时间维度引入NHI权限风险分析,提出了可预测长期结构稳定性的特权电路模型,有助于蓝队识别潜在的权限滥用或权限蠕变。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)