Минимальные привилегии: а вы вообще знаете, кому что разрешено?
В информационной безопасности есть простой принцип: пользователь должен иметь только те права, которые необходимы ему для работы
На бумаге всё звучит прекрасно. А теперь представим обычную компанию
Есть 5 отделов, 30 сотрудников и несколько корпоративных систем. У каждого сотрудника есть своя должность, свои задачи и свой набор доступов
И здесь появляется один из довольно простых, но очень полезных инструментов ИБ — матрица доступа
По сути, это таблица, в которой можно увидеть: 🔹 кто; 🔹 к чему; 🔹с какими правами имеет доступ
И вот здесь начинается самое интересное. Пока мы смотрим на одного сотрудника, всё может выглядеть нормально
Но если посмотреть на всю матрицу целиком, внезапно могут обнаружиться интересные вещи:
🔹 менеджеру зачем-то доступна бухгалтерская система; 🔹 у бывшего сотрудника всё ещё осталась учётная запись; 🔹 несколько человек имеют права администратора «на всякий случай»; 🔹 сотрудник получил доступ к системе после временной задачи, а забрать его забыли; 🔹 у двух одинаковых должностей почему-то совершенно разные наборы прав
И возникает вопрос: а действительно ли каждый доступ необходим?
Особенно интересна ситуация с правами, которые выдавались постепенно
Сначала сотруднику дали один доступ. Потом второй — «для проекта». Потом третий — «пока коллега в отпуске». Проект закончился, коллега вернулся, а права остались. Так постепенно и появляется накопление привилегий
Поэтому матрица доступа — это не просто табличка, которую один раз заполнили и положили в папку
Её нужно периодически пересматривать:
🔹 должность; 🔹 необходимые функции; 🔹 необходимые системы; 🔹 необходимые права
А после изменения роли сотрудника — пересматривать и его доступы
И тут мне нравится один простой вопрос, который можно задавать практически к каждой ячейке такой матрицы: «Если мы заберём это право, сможет ли человек продолжать выполнять свою работу?»
Если ответ «да» — возможно, это право ему вообще не нужно
А если ответ «нет» — уже можно разбираться, действительно ли оно необходимо и в каком объёме
В конечном счёте минимальные привилегии — это не про то, чтобы запретить человеку всё
Это про то, чтобы у каждого было ровно столько доступа, сколько нужно для выполнения его задач — и ни граммом больше
А вы когда-нибудь видели матрицу доступа, в которой было что-то очень интересное?