0Pricing
Cyber Security Academy · บทเรียน

สิทธิ์น้อยที่สุด

ลดสิทธิ์การเข้าถึงให้เหลือน้อยที่สุด

สิทธิ์น้อยที่สุด เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

หลักสิทธิ์เท่าที่จำเป็น

หลักสิทธิ์เท่าที่จำเป็น (PoLP) ระบุว่าข้อมูลประจำตัวแต่ละรายการควรมีสิทธิ์เข้าถึงเพียงขั้นต่ำที่จำเป็นต่อการทำงาน และไม่ควรมีมากกว่านั้น

หลักการนี้เป็นรากฐานสำคัญของการออกแบบระบบที่ปลอดภัย

เหตุผลที่หลักการนี้สำคัญ

สิทธิ์เท่าที่จำเป็นช่วยจำกัด ขอบเขตความเสียหาย จากการถูกเจาะระบบ

หากบัญชีที่มีสิทธิ์มากเกินไปถูกเจาะ ผู้โจมตีจะเข้าถึงได้อย่างกว้างขวาง ส่วนบัญชีที่จำกัดขอบเขตไว้อย่างรัดกุมจะช่วยควบคุมความเสียหาย

การสะสมสิทธิ์

การสะสมสิทธิ์ เกิดขึ้นเมื่อผู้ใช้สะสมสิทธิ์ต่าง ๆ ไปตามเวลาเมื่อบทบาทเปลี่ยนแปลง แต่ไม่มีการลบสิทธิ์เดิมออก

จำเป็นต้องมีการทบทวนเป็นประจำเพื่อเรียกคืนสิทธิ์ที่ไม่ได้ใช้งาน

ปฏิเสธเป็นค่าเริ่มต้น

เริ่มต้นด้วย การปฏิเสธเป็นค่าเริ่มต้น: จะไม่มีสิ่งใดได้รับอนุญาตเว้นแต่จะมีการมอบสิทธิ์อย่างชัดเจน

วิธีนี้ปลอดภัยกว่าการอนุญาตเป็นค่าเริ่มต้นมาก เพราะแบบหลังนี้ทำให้คุณต้องจำกัดสิ่งอันตรายทุกอย่างด้วยตนเอง

สิทธิ์เข้าถึงแบบทันเวลา

การเข้าถึงแบบ ทันเวลา (JIT) จะมอบสิทธิ์ระดับสูงเฉพาะเมื่อจำเป็น และเพิกถอนสิทธิ์โดยอัตโนมัติหลังจากนั้น

สิทธิ์ผู้ดูแลระบบแบบถาวรถูกแทนที่ด้วยการเพิ่มสิทธิ์ชั่วคราวที่มีการตรวจสอบ

การแยกหน้าที่

การแยกหน้าที่ แบ่งการดำเนินการที่มีความละเอียดอ่อนให้คนหลายคนรับผิดชอบ เพื่อไม่ให้คนใดคนหนึ่งดำเนินการที่มีความเสี่ยงจนเสร็จได้เพียงลำพัง

ตัวอย่างเช่น คนหนึ่งขอเบิกจ่ายเงิน และอีกคนหนึ่งอนุมัติคำขอ

สิทธิ์เท่าที่จำเป็นสำหรับบริการ

ใช้ PoLP กับเครื่องจักรด้วย บัญชีบริการควรเข้าถึงเฉพาะทรัพยากรที่ใช้งานจริงเท่านั้น

จำกัดขอบเขตโทเค็นให้แคบ แทนการมอบสิทธิ์แบบไวลด์การ์ด

# Overly broad (avoid)
Allow: s3:*  on  *
# Least privilege (prefer)
Allow: s3:GetObject  on  arn:aws:s3:::reports/*

หลีกเลี่ยงบัญชีรูทและผู้ดูแลระบบ

งานประจำวันไม่ควรใช้บัญชีที่มีอำนาจสูงสุด

ใช้บัญชีทั่วไปและเพิ่มสิทธิ์เฉพาะเมื่อจำเป็น

# Run a single command with elevation, then drop back
sudo systemctl restart nginx

การทบทวนสิทธิ์เข้าถึง

การทบทวนสิทธิ์เข้าถึงเป็นระยะ (การรับรองสิทธิ์ซ้ำ) ขอให้ผู้จัดการยืนยันว่าแต่ละคนยังจำเป็นต้องมีสิทธิ์เข้าถึงของตนอยู่

สิ่งใดที่ไม่จำเป็นจะถูกลบออก เพื่อป้องกันการสะสมสิทธิ์

สิทธิ์เท่าที่จำเป็นและความเชื่อถือเป็นศูนย์

สิทธิ์เท่าที่จำเป็นเป็นหัวใจสำคัญของ ความเชื่อถือเป็นศูนย์ ซึ่งไม่มีคำขอใดได้รับความเชื่อถือเป็นค่าเริ่มต้น

สิทธิ์เข้าถึงทุกครั้งจะได้รับการตรวจสอบ ลดให้เหลือน้อยที่สุด และประเมินอย่างต่อเนื่องโดยไม่ขึ้นกับตำแหน่งของเครือข่าย

นำทุกอย่างมาประยุกต์ใช้

การนำสิทธิ์เท่าที่จำเป็นไปใช้จริง:

  • ปฏิเสธเป็นค่าเริ่มต้น และมอบสิทธิ์อย่างชัดเจน
  • จำกัดขอบเขตบทบาทและโทเค็นให้แคบ
  • ใช้ JIT สำหรับการเพิ่มสิทธิ์
  • ทบทวนและเพิกถอนเป็นประจำ

ตรวจสอบความเข้าใจ

ประโยชน์ด้านความปลอดภัยหลักของการปฏิบัติตามหลักสิทธิ์เท่าที่จำเป็นคืออะไร

สรุปทบทวน

คุณได้เรียนรู้เรื่อง หลักสิทธิ์เท่าที่จำเป็น

  • มอบเฉพาะสิทธิ์เข้าถึงขั้นต่ำ และกำหนดให้ ปฏิเสธ เป็นค่าเริ่มต้น
  • ป้องกัน การสะสมสิทธิ์ ด้วยการทบทวนและสิทธิ์เข้าถึงแบบ JIT
  • นำหลักการนี้ไปใช้กับ บัญชีบริการ และให้สอดคล้องกับ ความเชื่อถือเป็นศูนย์

คุณเรียนจบโมดูลการจัดการข้อมูลประจำตัวและสิทธิ์เข้าถึงแล้ว

คำถามที่พบบ่อย

บทเรียน “สิทธิ์น้อยที่สุด” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “สิทธิ์น้อยที่สุด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “สิทธิ์น้อยที่สุด”

ลดสิทธิ์การเข้าถึงให้เหลือน้อยที่สุด คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “สิทธิ์น้อยที่สุด” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นฐาน IAM
  2. RBAC และ ABAC
  3. SSO และสหพันธ์ข้อมูลประจำตัว
  4. สิทธิ์น้อยที่สุด
← กลับไปที่ Cyber Security Academy