Минимальные привилегии: а вы вообще знаете, кому что разрешено?

#шарф_наблюдения

В информационной безопасности есть простой принцип: пользователь должен иметь только те права, которые необходимы ему для работы

На бумаге всё звучит прекрасно. А теперь представим обычную компанию

Есть 5 отделов, 30 сотрудников и несколько корпоративных систем. У каждого сотрудника есть своя должность, свои задачи и свой набор доступов

И здесь появляется один из довольно простых, но очень полезных инструментов ИБ — матрица доступа

По сути, это таблица, в которой можно увидеть: 🔹 кто; 🔹 к чему; 🔹с какими правами имеет доступ

И вот здесь начинается самое интересное. Пока мы смотрим на одного сотрудника, всё может выглядеть нормально

Но если посмотреть на всю матрицу целиком, внезапно могут обнаружиться интересные вещи:

🔹 менеджеру зачем-то доступна бухгалтерская система; 🔹 у бывшего сотрудника всё ещё осталась учётная запись; 🔹 несколько человек имеют права администратора «на всякий случай»; 🔹 сотрудник получил доступ к системе после временной задачи, а забрать его забыли; 🔹 у двух одинаковых должностей почему-то совершенно разные наборы прав

И возникает вопрос: а действительно ли каждый доступ необходим?

Особенно интересна ситуация с правами, которые выдавались постепенно

Сначала сотруднику дали один доступ. Потом второй — «для проекта». Потом третий — «пока коллега в отпуске». Проект закончился, коллега вернулся, а права остались. Так постепенно и появляется накопление привилегий

Поэтому матрица доступа — это не просто табличка, которую один раз заполнили и положили в папку

Её нужно периодически пересматривать:

🔹 должность; 🔹 необходимые функции; 🔹 необходимые системы; 🔹 необходимые права

А после изменения роли сотрудника — пересматривать и его доступы

И тут мне нравится один простой вопрос, который можно задавать практически к каждой ячейке такой матрицы: «Если мы заберём это право, сможет ли человек продолжать выполнять свою работу?»

Если ответ «да» — возможно, это право ему вообще не нужно

А если ответ «нет» — уже можно разбираться, действительно ли оно необходимо и в каком объёме

В конечном счёте минимальные привилегии — это не про то, чтобы запретить человеку всё

Это про то, чтобы у каждого было ровно столько доступа, сколько нужно для выполнения его задач — и ни граммом больше

А вы когда-нибудь видели матрицу доступа, в которой было что-то очень интересное?