0Pricing
Cyber Security Academy · レッスン

最小権限

アクセス権を最小限に抑えます

「最小権限」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

最小権限の原則

最小権限の原則(PoLP)とは、すべてのアイデンティティに対して、その役割を果たすために必要な最小限のアクセスだけを与え、それ以上は与えないという考え方です。

これは、セキュアなシステム設計の基本原則です。

重要である理由

最小権限によって、侵害が起きたときの被害範囲を抑えられます。

過剰な権限を持つアカウントが侵害されると、攻撃者は広範囲にアクセスできます。権限を厳密に絞ったアカウントであれば、被害を限定できます。

権限の肥大化

権限の肥大化は、ロールが変わるたびにユーザーが権限を蓄積し、以前のアクセス権が削除されない場合に起こります。

不要になったアクセス権を取り戻すには、定期的なレビューが必要です。

デフォルト拒否

デフォルト拒否から始めます。明示的に許可されていないものは、すべて拒否します。

これは、危険なものをすべて忘れずにブロックしなければならないデフォルト許可よりも、はるかに安全です。

ジャストインタイムアクセス

ジャストインタイム(JIT)アクセスでは、必要なときだけ昇格した権限を付与し、その後自動的に取り消します。

常時付与される管理者権限を、監査可能な一時的な権限昇格に置き換えます。

職務分掌

職務分掌では、機密性の高い操作を複数の担当者に分担させ、一人だけではリスクのある操作を完了できないようにします。

たとえば、一人が支払いを申請し、別の人が承認します。

サービスの最小権限

マシンにもPoLPを適用します。サービスアカウントには、利用する特定のリソースだけへのアクセスを許可します。

ワイルドカード権限を付与するのではなく、トークンの範囲を厳密に絞ります。

# Overly broad (avoid)
Allow: s3:*  on  *
# Least privilege (prefer)
Allow: s3:GetObject  on  arn:aws:s3:::reports/*

rootと管理者権限を避ける

日常的な作業で、最も強力なアカウントを使ってはいけません。

通常のアカウントを使い、必要な場合だけ権限を昇格させます。

# Run a single command with elevation, then drop back
sudo systemctl restart nginx

アクセスレビュー

定期的なアクセスレビュー(再認証)では、各ユーザーが引き続きアクセス権を必要としているか、管理者に確認してもらいます。

不要な権限は削除し、権限の肥大化を防ぎます。

最小権限とゼロトラスト

最小権限はゼロトラストの中心的な考え方です。ゼロトラストでは、デフォルトで信頼されるリクエストはありません。

ネットワーク上の場所にかかわらず、すべてのアクセスを検証し、最小限に抑え、継続的に評価します。

実践への適用

最小権限を実際に適用するには、次のようにします。

  • デフォルトで拒否し、明示的に許可します。
  • ロールとトークンの範囲を厳密に絞ります。
  • 権限昇格にはJITを使用します。
  • 定期的にレビューし、権限を取り消します。

簡単な確認

最小権限の原則に従うことで得られる、主なセキュリティ上のメリットは何でしょうか。

まとめ

最小権限の原則について学びました。

  • 必要最小限のアクセスだけを付与し、デフォルトでは拒否します。
  • レビューとJITアクセスによって、権限の肥大化を防ぎます。
  • サービスアカウントにも適用し、ゼロトラストと連携させます。

Identity and Access Managementモジュールを完了しました。

よくある質問

「最小権限」レッスンは無料ですか?

はい。「最小権限」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「最小権限」で何を学びますか?

アクセス権を最小限に抑えます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「最小権限」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. IAMの基礎
  2. RBACとABAC
  3. SSOとフェデレーション
  4. 最小権限
← Cyber Security Academyに戻る