Минимальные привилегии
Сокращайте права доступа
«Минимальные привилегии» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Принцип наименьших привилегий
Принцип наименьших привилегий (PoLP) означает, что каждая сущность должна иметь только минимальный доступ, необходимый для выполнения своей работы, и ничего сверх этого.
Это один из основополагающих принципов безопасного проектирования систем.
Почему это важно
Принцип наименьших привилегий ограничивает масштаб последствий компрометации.
Если злоумышленники взломают учётную запись с избыточными правами, они получат широкий доступ. Учётная запись с жёстко ограниченными правами локализует ущерб.
Накопление привилегий
Накопление привилегий происходит, когда пользователи со временем получают всё больше разрешений из-за изменений ролей, но старый доступ никогда не удаляется.
Чтобы отозвать неиспользуемый доступ, необходимо регулярно проводить проверки.
Запрет по умолчанию
Начинайте с принципа запрета по умолчанию: ничего не разрешайте, если это явно не предоставлено.
Это намного безопаснее разрешения по умолчанию, при котором нужно не забыть заблокировать всё опасное.
Доступ по требованию
Доступ по требованию (JIT) предоставляет повышенные разрешения только при необходимости и автоматически отзывает их после этого.
Постоянные права администратора заменяются временным повышением привилегий, которое регистрируется в журналах.
Разделение обязанностей
Разделение обязанностей распределяет важные действия между несколькими людьми, чтобы один человек не мог в одиночку выполнить рискованную операцию.
Например, один человек запрашивает платёж, а другой утверждает его.
Наименьшие привилегии для служб
Применяйте PoLP и к машинам. Служебная учётная запись должна получать доступ только к тем ресурсам, которые она использует.
Ограничивайте область действия токенов, а не предоставляйте разрешения с подстановочными символами.
# Overly broad (avoid)
Allow: s3:* on *
# Least privilege (prefer)
Allow: s3:GetObject on arn:aws:s3:::reports/*Отказ от прав суперпользователя и администратора
Для повседневной работы никогда не следует использовать самые привилегированные учётные записи.
Используйте обычную учётную запись и повышайте привилегии только при необходимости.
# Run a single command with elevation, then drop back
sudo systemctl restart nginxПроверки доступа
Периодические проверки доступа (повторная сертификация) требуют от руководителей подтвердить, что каждому сотруднику по-прежнему нужен предоставленный доступ.
Всё ненужное удаляется, что помогает бороться с накоплением привилегий.
Наименьшие привилегии и нулевое доверие
Принцип наименьших привилегий лежит в основе подхода нулевого доверия, при котором ни один запрос не считается доверенным по умолчанию.
Каждый запрос на доступ проверяется, доступ сводится к минимуму и непрерывно оценивается независимо от расположения в сети.
Объединение принципов
Чтобы применять принцип наименьших привилегий на практике:
- Запрещайте по умолчанию и предоставляйте доступ явно.
- Жёстко ограничивайте роли и область действия токенов.
- Используйте JIT для повышения привилегий.
- Регулярно проводите проверки и отзывайте доступ.
Быстрая проверка
Каково главное преимущество для безопасности при соблюдении принципа наименьших привилегий?
Итоги
Вы изучили принцип наименьших привилегий.
- Предоставляйте только минимальный доступ; по умолчанию выбирайте запрет.
- Боритесь с накоплением привилегий с помощью проверок и доступа JIT.
- Применяйте этот принцип к служебным учётным записям и сочетайте его с подходом нулевого доверия.
Вы завершили модуль по управлению удостоверениями и доступом.
Часто задаваемые вопросы
Урок «Минимальные привилегии» бесплатный?
Да — полный текст урока «Минимальные привилегии» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Минимальные привилегии»?
Сокращайте права доступа Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Минимальные привилегии»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Основы IAM
- RBAC и ABAC
- SSO и федерация
- Минимальные привилегии