Najmniejsze uprawnienia oznaczają przyznanie użytkownikom tylko dostępu niezbędnego do wykonywania ich zadań. Nic więcej. Koordynator ds. marketingu musi edytować pliki kampanii. Nie potrzebuje uprawnień administratora domeny. Analityk baz danych musi odczytywać dane produkcyjne. Nie musi modyfikować schematu. Zasada wydaje się oczywista. Większość organizacji stale ją łamie. Uprawnienia kumulują się z czasem. Użytkownicy zmieniają role, a stare uprawnienia pozostają. Tymczasowe uprawnienia stają się trwałe. W rezultacie powstaje sieć, w której każdy ma dostęp do wszystkiego.
Wdrożenie zasady „najmniejszych uprawnień” wymaga pracy. Musisz wiedzieć, czego tak naprawdę wymaga każda rola. Oznacza to inwentaryzację systemów, mapowanie przepływów pracy i regularne sprawdzanie dostępu. Oznacza to usunięcie uprawnień administratora lokalnego z codziennych kont, co generuje skargi, dopóki ludzie się nie dostosują. Oznacza to również korzystanie z narzędzi do zarządzania dostępem uprzywilejowanym w celu kontrolowania i audytu kont administracyjnych. Korzyści są znaczące. Jeśli atakujący naruszy konto o niskich uprawnieniach, nie będzie mógł się swobodnie poruszać. Musi eskalować atak, co zajmuje czas i generuje szum informacyjny. Naruszenie bezpieczeństwa Target w 2013 roku rozpoczęło się od danych uwierzytelniających dostawcy systemów HVAC. Dostawca ten miał niepotrzebny dostęp do sieci. Zasada „najmniejszych uprawnień” ograniczyłaby szkody. To nie jest idealne rozwiązanie. To fundamentalna kontrola, którą zbyt wiele organizacji pomija.
Najmniejsze przywileje w praktyce
- Dostęp oparty na rolach — uprawnienia powiązane z funkcją zawodową
- Dostęp na czas — tymczasowe podniesienie uprawnień po zatwierdzeniu
- Zarządzanie dostępem uprzywilejowanym — kontrola i audyt kont administratorów
- Regularne przeglądy — usuń dostęp w przypadku zmiany ról
Najmniejsze uprawnienia są niewygodne. Właśnie o tę niedogodność chodzi. Spowalniają atakujących i ujawniają ich aktywność.
Comments
No comments yet. Be the first to share a thought.
Leave a comment