EN - FR - DE - ES - IT - PT -

LexiconDream

🔽 أقل الامتيازات

منح المستخدمين الحد الأدنى من الوصول اللازم لأداء مهامهم.

أقل الامتيازات

مبدأ أقل الامتيازات يعني منح المستخدمين فقط الصلاحيات اللازمة لأداء مهامهم، لا أكثر. فمثلاً، تحتاج منسقة التسويق إلى تعديل ملفات الحملات، لكنها لا تحتاج إلى صلاحيات مدير النطاق. ويحتاج محلل قواعد البيانات إلى قراءة بيانات الإنتاج، لكنه لا يحتاج إلى تعديل المخطط. يبدو المبدأ بديهياً، لكن معظم المؤسسات تنتهكه باستمرار. تتراكم الصلاحيات بمرور الوقت، ويتغير الموظفون في أدوارهم، وتبقى الصلاحيات القديمة سارية. تتحول الصلاحيات المؤقتة إلى دائمة، والنتيجة هي شبكة يستطيع فيها الجميع الوصول إلى كل شيء.

يتطلب تطبيق مبدأ أقل الصلاحيات جهدًا. يجب معرفة متطلبات كل دور بدقة، ما يعني حصر الأنظمة، ورسم خرائط سير العمل، ومراجعة صلاحيات الوصول بانتظام. ويعني أيضًا سحب صلاحيات المسؤول المحلي من الحسابات اليومية، وهو تغيير يثير استياءً مؤقتًا ريثما يعتاد عليه المستخدمون. كما يعني استخدام أدوات إدارة الوصول المتميز للتحكم في حسابات المسؤولين ومراجعتها. والعائد مجزٍ للغاية. فإذا تمكن مهاجم من اختراق حساب ذي صلاحيات محدودة، فلن يتمكن من التحرك بحرية، بل سيضطر إلى تصعيد الأمر، ما يستغرق وقتًا ويُسبب إزعاجًا. بدأ اختراق شركة Target عام 2013 ببيانات اعتماد من مورد لأنظمة التدفئة والتهوية وتكييف الهواء، حيث كان لدى هذا المورد صلاحيات وصول إلى الشبكة لم يكن بحاجة إليها. كان من الممكن أن يحد مبدأ أقل الصلاحيات من الأضرار. إنه ليس حلًا سحريًا، بل هو إجراء تحكم أساسي تتجاهله الكثير من المؤسسات.

أقل الامتيازات في الممارسة العملية

مبدأ أقل الامتيازات غير مريح، وهذا الإزعاج هو الهدف. فهو يبطئ المهاجمين ويجعل نشاطهم مرئياً.


Warning: session_start(): Cannot start session when headers already sent in /var/www/lexicondream.com/inc/functions.php on line 63

Comments

No comments yet. Be the first to share a thought.

Leave a comment