Nejmenší oprávnění znamená poskytnout uživatelům pouze přístup, který potřebují k vykonávání své práce. Nic víc. Koordinátor marketingu potřebuje upravovat soubory kampaní. Nepotřebuje práva správce domény. Databázový analytik potřebuje číst produkční data. Nemusí upravovat schéma. Princip zní jasně. Většina organizací ho neustále porušuje. Oprávnění se časem hromadí. Lidé mění role a starý přístup zůstává. Dočasná oprávnění se stávají trvalými. Výsledkem je síť, kde má každý přístup ke všemu.
Implementace minimálních oprávnění vyžaduje úsilí. Musíte vědět, co každá role skutečně vyžaduje. To znamená inventarizovat systémy, mapovat pracovní postupy a pravidelně kontrolovat přístup. Znamená to odebrání lokálních administrátorských práv z běžných účtů, což je změna, která generuje stížnosti, dokud si lidé nezvyknou. Znamená to používání nástrojů pro správu privilegovaného přístupu ke kontrole a auditu administrátorských účtů. Výsledek je značný. Pokud útočník naruší účet s nízkými oprávněními, nemůže se volně pohybovat. Musí eskalovat, což zabere čas a generuje šum. Únik z Targetu v roce 2013 začal s přihlašovacími údaji od dodavatele HVAC. Tento dodavatel měl přístup k síti, který nepotřeboval. Nejmenší oprávnění by omezilo škody. Není to zázračné řešení. Je to základní kontrola, kterou příliš mnoho organizací přeskakuje.
Nejmenší privilegia v praxi
- Přístup založený na rolích – oprávnění vázaná na pracovní funkci
- Přístup just-in-time – dočasná výška se schválením
- Správa privilegovaných přístupů – kontrola a audit administrátorských účtů
- Pravidelné kontroly – odebrání přístupu při změně rolí
Nejmenší oprávnění je nepříjemné. Právě v tom je smysl. Zpomaluje útočníky a zviditelňuje jejich aktivitu.
Comments
No comments yet. Be the first to share a thought.
Leave a comment