สิทธิ์น้อยที่สุด
ลดสิทธิ์การเข้าถึงให้เหลือน้อยที่สุด
สิทธิ์น้อยที่สุด เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
หลักสิทธิ์เท่าที่จำเป็น
หลักสิทธิ์เท่าที่จำเป็น (PoLP) ระบุว่าข้อมูลประจำตัวแต่ละรายการควรมีสิทธิ์เข้าถึงเพียงขั้นต่ำที่จำเป็นต่อการทำงาน และไม่ควรมีมากกว่านั้น
หลักการนี้เป็นรากฐานสำคัญของการออกแบบระบบที่ปลอดภัย
เหตุผลที่หลักการนี้สำคัญ
สิทธิ์เท่าที่จำเป็นช่วยจำกัด ขอบเขตความเสียหาย จากการถูกเจาะระบบ
หากบัญชีที่มีสิทธิ์มากเกินไปถูกเจาะ ผู้โจมตีจะเข้าถึงได้อย่างกว้างขวาง ส่วนบัญชีที่จำกัดขอบเขตไว้อย่างรัดกุมจะช่วยควบคุมความเสียหาย
การสะสมสิทธิ์
การสะสมสิทธิ์ เกิดขึ้นเมื่อผู้ใช้สะสมสิทธิ์ต่าง ๆ ไปตามเวลาเมื่อบทบาทเปลี่ยนแปลง แต่ไม่มีการลบสิทธิ์เดิมออก
จำเป็นต้องมีการทบทวนเป็นประจำเพื่อเรียกคืนสิทธิ์ที่ไม่ได้ใช้งาน
ปฏิเสธเป็นค่าเริ่มต้น
เริ่มต้นด้วย การปฏิเสธเป็นค่าเริ่มต้น: จะไม่มีสิ่งใดได้รับอนุญาตเว้นแต่จะมีการมอบสิทธิ์อย่างชัดเจน
วิธีนี้ปลอดภัยกว่าการอนุญาตเป็นค่าเริ่มต้นมาก เพราะแบบหลังนี้ทำให้คุณต้องจำกัดสิ่งอันตรายทุกอย่างด้วยตนเอง
สิทธิ์เข้าถึงแบบทันเวลา
การเข้าถึงแบบ ทันเวลา (JIT) จะมอบสิทธิ์ระดับสูงเฉพาะเมื่อจำเป็น และเพิกถอนสิทธิ์โดยอัตโนมัติหลังจากนั้น
สิทธิ์ผู้ดูแลระบบแบบถาวรถูกแทนที่ด้วยการเพิ่มสิทธิ์ชั่วคราวที่มีการตรวจสอบ
การแยกหน้าที่
การแยกหน้าที่ แบ่งการดำเนินการที่มีความละเอียดอ่อนให้คนหลายคนรับผิดชอบ เพื่อไม่ให้คนใดคนหนึ่งดำเนินการที่มีความเสี่ยงจนเสร็จได้เพียงลำพัง
ตัวอย่างเช่น คนหนึ่งขอเบิกจ่ายเงิน และอีกคนหนึ่งอนุมัติคำขอ
สิทธิ์เท่าที่จำเป็นสำหรับบริการ
ใช้ PoLP กับเครื่องจักรด้วย บัญชีบริการควรเข้าถึงเฉพาะทรัพยากรที่ใช้งานจริงเท่านั้น
จำกัดขอบเขตโทเค็นให้แคบ แทนการมอบสิทธิ์แบบไวลด์การ์ด
# Overly broad (avoid)
Allow: s3:* on *
# Least privilege (prefer)
Allow: s3:GetObject on arn:aws:s3:::reports/*หลีกเลี่ยงบัญชีรูทและผู้ดูแลระบบ
งานประจำวันไม่ควรใช้บัญชีที่มีอำนาจสูงสุด
ใช้บัญชีทั่วไปและเพิ่มสิทธิ์เฉพาะเมื่อจำเป็น
# Run a single command with elevation, then drop back
sudo systemctl restart nginxการทบทวนสิทธิ์เข้าถึง
การทบทวนสิทธิ์เข้าถึงเป็นระยะ (การรับรองสิทธิ์ซ้ำ) ขอให้ผู้จัดการยืนยันว่าแต่ละคนยังจำเป็นต้องมีสิทธิ์เข้าถึงของตนอยู่
สิ่งใดที่ไม่จำเป็นจะถูกลบออก เพื่อป้องกันการสะสมสิทธิ์
สิทธิ์เท่าที่จำเป็นและความเชื่อถือเป็นศูนย์
สิทธิ์เท่าที่จำเป็นเป็นหัวใจสำคัญของ ความเชื่อถือเป็นศูนย์ ซึ่งไม่มีคำขอใดได้รับความเชื่อถือเป็นค่าเริ่มต้น
สิทธิ์เข้าถึงทุกครั้งจะได้รับการตรวจสอบ ลดให้เหลือน้อยที่สุด และประเมินอย่างต่อเนื่องโดยไม่ขึ้นกับตำแหน่งของเครือข่าย
นำทุกอย่างมาประยุกต์ใช้
การนำสิทธิ์เท่าที่จำเป็นไปใช้จริง:
- ปฏิเสธเป็นค่าเริ่มต้น และมอบสิทธิ์อย่างชัดเจน
- จำกัดขอบเขตบทบาทและโทเค็นให้แคบ
- ใช้ JIT สำหรับการเพิ่มสิทธิ์
- ทบทวนและเพิกถอนเป็นประจำ
ตรวจสอบความเข้าใจ
ประโยชน์ด้านความปลอดภัยหลักของการปฏิบัติตามหลักสิทธิ์เท่าที่จำเป็นคืออะไร
สรุปทบทวน
คุณได้เรียนรู้เรื่อง หลักสิทธิ์เท่าที่จำเป็น
- มอบเฉพาะสิทธิ์เข้าถึงขั้นต่ำ และกำหนดให้ ปฏิเสธ เป็นค่าเริ่มต้น
- ป้องกัน การสะสมสิทธิ์ ด้วยการทบทวนและสิทธิ์เข้าถึงแบบ JIT
- นำหลักการนี้ไปใช้กับ บัญชีบริการ และให้สอดคล้องกับ ความเชื่อถือเป็นศูนย์
คุณเรียนจบโมดูลการจัดการข้อมูลประจำตัวและสิทธิ์เข้าถึงแล้ว
คำถามที่พบบ่อย
บทเรียน “สิทธิ์น้อยที่สุด” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “สิทธิ์น้อยที่สุด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “สิทธิ์น้อยที่สุด”
ลดสิทธิ์การเข้าถึงให้เหลือน้อยที่สุด คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “สิทธิ์น้อยที่สุด” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- พื้นฐาน IAM
- RBAC และ ABAC
- SSO และสหพันธ์ข้อมูลประจำตัว
- สิทธิ์น้อยที่สุด