arrow_backYn ôl i'r nodiadau maes
BLUE TEAM Cyhoeddwyd 9 Aug 2026

Principle of Least Privilege, Explained

Egwyl ymarferol o'r egwyddor o'r caniatâd lleiaf: beth mae'n ei olygu, pam mae toriadau'n lledu heb iddo, a sut i'w roi ar waith mewn gwirionedd.

Mae caniatâd lleiaf yn swnio'n amlwg unwaith rydych chi'n ei ddweud yn uchel: rhowch i gyfrif, proses, neu ddefnyddiwr ddim ond y mynediad sydd ei angen arni i wneud ei swydd, dim mwy. Y bwlch rhwng dweud hynny a rhedeg eich systemau yn y modd hwnnw mewn gwirionedd yw lle mae'r rhan fwyaf o doriadau'n troi digwyddiad llai yn gyfaddawd parth llawn.

Beth mae'n ei olygu mewn gwirionedd

Mae'r egwyddor o'r caniatâd lleiaf (PoLP) yn dweud y dylai pob pwnc mewn system — defnyddiwr, cyfrif gwasanaeth, cymhwysiad, cynhwysydd — weithredu gyda'r set leiaf o ganiatâdau sy'n ofynnol i gwblhau ei swyddogaeth. Nid y caniatâdau sy'n gyfleus. Nid y caniatâdau a roddodd rhywun dair blynedd yn ôl a anghofiodd eu dirymu. Y lleiafswm.

Mae hyn yn berthnasol ym mhob haen: caniatâdau'r system ffeiliau, rolau cronfa ddata, ysgopu API, polisïau IAM y cymylau, rheolau'r waliau tân, mynediad sudo. Nid oes angen mynediad ysgrifennu i broses gweinydd gwe sy'n darllen ffeiliau statig i /etc. Nid oes angen swyddfa ddata o rol i sgript adroddiadau sy'n rhedeg dim ond ymofynion SELECT gyda hawliau DROP TABLE. Nid oes angen gweinyddwr parth i intern marchnata oherwydd bod yn haws na gweithio allan y grŵp iawn.

Pam ei fod yn fwy pwysig nag y mae'n swnio

Pan fydd ymosodwr yn rhoi cyfrif neu broses mewn perygl, maent yn etifeddu'r hyn y gall y cyfrif hwnnw ei wneud. Os mai dim ond mynediad i'r rhannu ffeiliau sy'n berthnasol i'w thîm sydd gan gyfrifiadur glawdangu cyflogai wedi ei phiscedu, mae radiws yr chwythiad hwnnw yn cael ei gaethiwo. Os yw'r cyfrif hwnnw yn digwydd cael hawliau gweinyddwr parth oherwydd bod IT wedi'i osod i ffordd unwaith i drwblu datrys a byth ei rolio'n ôl, mae'r ymosodwr bellach yn berchen ar y rhwydwaith.

Dyma'r rhesymeg tu ôl i'r rhan fwyaf o adroddiadau forensaidd ar ôl toriad: roedd mynediad cychwynnol o werth isel, ond symudiad ochrol trwy gyfrifon y-caniatâd-gormod a droes i ransomware ar draws yr holl amgylchedd. Nid yw caniatâd gormodol yn achosi'r cyfarfyddiad cychwynnol, ond dyma bron bob amser yr hyn sy'n gwneud y cyfarfyddiad yn ddrud.

Lle mae'n ymddangos mewn ymarfer

IAM y cymylau. Mae AWS, Azure, a GCP i gyd yn ragosod ymddygiad caniataol os na fyddwch yn ofalus — bydd polisi IAM gyda "Action": "*" a "Resource": "*" yn pasio'r dilysu a gweithio'n iawn, hyd nes bydd allwedd mynediad a dosbarthwyd yn rhoi rheolaeth llawn cyfrif i ymosodwr. Amcangyfrifwch bolisïau i weithredoedd penodol a ARNau adnodd yn lle cyrchu at wylltir.

Cyfrifon gwasanaeth. Dyma'r troseddwyr gwaethaf yn aml oherwydd bod neb yn eu hadolygu yn y modd y maent yn adolygu cyfrifon dynol. Ni ddylai piblinell CI/CD sy'n datblygu i fwced S3 un daliad credydau sy'n gallu darllen pob bwced yn y cyfrif.

Rolau cronfa ddata. Gwahanu rolau adroddiadau darllen-yn-unig o rolau cymhwysiad sydd angen INSERT/UPDATE, a gwahaniaethu'r rheiny o'r rôl DBA sy'n gallu addasu sgema. Mae PostgreSQL a MySQL ill dau yn cefnogi datganiadau GRANT manwl — defnyddiwch hwy yn lle rhoi pob cysylltiad cymhwysiad yr hyn sy'n cyfateb i wreiddyn.

Sudo a gweinydd lleol. Mae drychafiad nid-yn-amserol (ceisio mynediad, ei gael am ffenestr gyfyngedig, ei golli'n awtomatig) yn well na hawliau gweinydd sefyll o hyd. Mae offer fel sudo gyda rheolau cyfyngu amser, neu datrysiadau PAM mewn amgylcheddau menter, yn bodoli yn benodol ar gyfer hyn.

Y tensiwn gyda

Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.

Yn barod i fynd ymhellach?

Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.

Dechrau am ddimarrow_forward