مبدأ الحد الأدنى من الامتيازات، شرح مفصّل
تحليل عملي لمبدأ الحد الأدنى من الامتيازات: ماذا يعني، لماذا تنتشر الاختراقات بدونه، وكيفية تطبيقه فعليًا.
مبدأ الحد الأدنى من الامتيازات يبدو واضحًا عندما تنطقه بصوت مرتفع: امنح حسابًا أو عملية أو مستخدمًا فقط الوصول الذي يحتاجه لأداء وظيفته، لا شيء أكثر. الفجوة بين قول ذلك وتشغيل أنظمتك بهذه الطريقة فعليًا هي حيث تتحول معظم الاختراقات من حادثة بسيطة إلى تسوية كاملة للنطاق.
ماذا يعني فعليًا
مبدأ الحد الأدنى من الامتيازات (PoLP) ينص على أن كل موضوع في النظام — مستخدم أو حساب خدمة أو تطبيق أو حاوية — يجب أن يعمل بأقل مجموعة من الأذونات المطلوبة لإكمال وظيفته. ليس الأذونات الموجودة للراحة. ليس الأذونات التي منحها شخص ما قبل ثلاث سنوات ونسي إلغاءها. الحد الأدنى.
ينطبق هذا على كل طبقة: أذونات نظام الملفات، أدوار قواعد البيانات، نطاقات API، سياسات IAM في السحابة، قواعد الجدار الناري، وصول sudo. عملية خادم ويب تقرأ ملفات ثابتة لا تحتاج إلى وصول الكتابة إلى /etc. سكريبت التقارير الذي يشغّل فقط استعلامات SELECT لا يحتاج إلى دور قاعدة بيانات بحقوق DROP TABLE. متدرب في التسويق لا يحتاج إلى حقوق مسؤول النطاق لأنه كان أسهل من معرفة المجموعة الصحيحة.
لماذا يهم أكثر مما قد يبدو
عندما يخترق المهاجم حسابًا أو عملية، يرث كل ما يمكن لهذا الحساب فعله. إذا كان لديّ جهاز محمول موظف تم اختياره بالتصيّد الاحتيالي إمكانية الوصول فقط إلى مشاركات الملفات ذات الصلة بفريقه، فإن نطاق التأثير لهذا الاختيار محتوى. إذا كان لهذا الحساب نفسه حقوق مسؤول النطاق لأن قسم تكنولوجيا المعلومات أعدّه بهذه الطريقة مرة واحدة لاستكشاف الأخطاء والتصحيح ولم يعكسه أبدًا، فقد يمتلك المهاجم الآن الشبكة.
هذه هي المنطق وراء معظم تقارير الطب الشرعي بعد الاختراق: الوصول الأولي كان منخفض القيمة، لكن الحركة الجانبية عبر الحسابات التي تتمتع بأذونات زائدة حولتها إلى برامج فدية على كل البيئة. الامتياز الزائد لا يسبب الاختراق الأولي، لكنه دائمًا تقريبًا ما يجعل الاختراق مكلفًا.
حيث يظهر في الممارسة العملية
IAM في السحابة. AWS و Azure و GCP كلها تفترض سلوكًا تصريحيًا إذا لم تكن حذرًا — سياسة IAM مع "Action": "*" و "Resource": "*" ستمر التحقق وتعمل بشكل جيد، حتى يسلّم مفتاح وصول مسرّب المهاجم التحكم الكامل بالحساب. حدّد النطاق للسياسات بإجراءات محددة و ARNs الموارد بدلاً من اللجوء إلى البدائل.
حسابات الخدمة. هذه غالبًا ما تكون الجناة الأسوأ لأن لا أحد يراجعها بالطريقة التي يراجعون بها الحسابات البشرية. خط أنابيب CI/CD ينتشر إلى حاوية S3 واحدة لا يجب أن يحتفظ بأوراق اعتماد يمكنها قراءة كل حاوية في الحساب.
أدوار قاعدة البيانات. افصل الأدوار المتخصصة للقراءة فقط عن أدوار التطبيق التي تحتاج INSERT/UPDATE، وافصل تلك عن دور DBA الذي يمكنه تعديل المخطط. يدعم كل من PostgreSQL و MySQL GRANT عبارات دقيقة — استخدمها بدلاً من إعطاء كل اتصال تطبيق ما يعادل الجذر.
Sudo والمسؤول المحلي. الارتفاع في الوقت المناسب (طلب الوصول، احصل عليه لفترة زمنية محدودة، افقده تلقائيًا) يتفوق على حقوق المسؤول الدائمة في كل مرة. أدوات مثل sudo مع قواعد محدودة بالوقت، أو حلول PAM في بيئات المؤسسة، موجودة تحديدًا لهذا الغرض.
التوتر مع
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward