Minimalne uprawnienia
Ograniczaj prawa dostępu
Minimalne uprawnienia to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Zasada najmniejszych uprawnień
Zasada najmniejszych uprawnień (PoLP) mówi, że każda tożsamość powinna mieć tylko minimalny dostęp potrzebny do wykonywania swoich zadań i nic więcej.
Jest to jeden z fundamentów bezpiecznego projektowania systemów.
Dlaczego ma to znaczenie
Zasada najmniejszych uprawnień ogranicza zakres szkód po przejęciu systemu.
Jeśli konto z nadmiernymi uprawnieniami zostanie przejęte, atakujący uzyskają szeroki dostęp. Ściśle ograniczone konto pozwala zawęzić szkody.
Narastanie uprawnień
Narastanie uprawnień występuje, gdy użytkownicy z czasem gromadzą uprawnienia w miarę zmian ról, ale stary dostęp nigdy nie zostaje odebrany.
Potrzebne są regularne przeglądy, aby odebrać nieużywany dostęp.
Domyślna odmowa
Należy zacząć od zasady domyślnej odmowy: nic nie jest dozwolone, dopóki nie zostanie jawnie przyznane.
Jest to znacznie bezpieczniejsze niż domyślne zezwalanie, przy którym trzeba pamiętać o blokowaniu wszystkiego, co niebezpieczne.
Dostęp just-in-time
Dostęp just-in-time (JIT) przyznaje podwyższone uprawnienia tylko wtedy, gdy są potrzebne, i automatycznie je później odbiera.
Stałe uprawnienia administratora zastępuje się tymczasowym, audytowanym podwyższeniem uprawnień.
Rozdzielenie obowiązków
Rozdzielenie obowiązków polega na podziale wrażliwych działań między kilka osób, tak aby jedna osoba nie mogła samodzielnie wykonać ryzykownej operacji.
Na przykład jedna osoba zleca płatność, a inna ją zatwierdza.
Najmniejsze uprawnienia dla usług
Zasadę PoLP należy stosować również do maszyn. Konto usługi powinno mieć dostęp tylko do określonych zasobów, z których korzysta.
Tokeny należy ograniczać do niezbędnego zakresu zamiast przyznawać uprawnienia z symbolami wieloznacznymi.
# Overly broad (avoid)
Allow: s3:* on *
# Least privilege (prefer)
Allow: s3:GetObject on arn:aws:s3:::reports/*Unikanie kont root i administratora
Do codziennej pracy nigdy nie należy używać kont o największych uprawnieniach.
Należy używać zwykłego konta i podnosić uprawnienia tylko wtedy, gdy jest to konieczne.
# Run a single command with elevation, then drop back
sudo systemctl restart nginxPrzeglądy dostępu
Okresowe przeglądy dostępu (recertyfikacja) polegają na tym, że menedżerowie potwierdzają, czy każda osoba nadal potrzebuje przyznanego dostępu.
Wszystko, co nie jest potrzebne, zostaje usunięte, co przeciwdziała narastaniu uprawnień.
Najmniejsze uprawnienia i Zero Trust
Zasada najmniejszych uprawnień jest kluczowa dla podejścia Zero Trust, w którym żadne żądanie nie jest domyślnie uznawane za zaufane.
Każdy dostęp jest weryfikowany, ograniczany do minimum i stale oceniany, niezależnie od lokalizacji sieciowej.
Zastosowanie w praktyce
Aby stosować zasadę najmniejszych uprawnień w praktyce:
- Stosuj domyślną odmowę i przyznawaj dostęp jawnie.
- Ograniczaj role i tokeny do niezbędnego zakresu.
- Używaj JIT do podnoszenia uprawnień.
- Regularnie przeglądaj uprawnienia i je odbieraj.
Szybkie sprawdzenie
Jaka jest główna korzyść dla bezpieczeństwa wynikająca ze stosowania zasady najmniejszych uprawnień?
Podsumowanie
Poznał(a) Pan/Pani zasadę najmniejszych uprawnień.
- Przyznawaj tylko minimalny dostęp i domyślnie stosuj zasadę odmowy.
- Przeciwdziałaj narastaniu uprawnień za pomocą przeglądów i dostępu JIT.
- Stosuj tę zasadę do kont usług i łącz ją z podejściem Zero Trust.
Ukończył(a) Pan/Pani moduł dotyczący zarządzania tożsamością i dostępem.
Często zadawane pytania
Czy lekcja „Minimalne uprawnienia” jest bezpłatna?
Tak — pełny tekst „Minimalne uprawnienia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Minimalne uprawnienia”?
Ograniczaj prawa dostępu Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Minimalne uprawnienia”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podstawy IAM
- RBAC i ABAC
- SSO i federacja
- Minimalne uprawnienia