security

En Az Ayrıcalık İlkesi (Least Privilege)

En az ayrıcalık ilkesi, her kullanıcının, hizmetin ve API anahtarının işini yapmak için gereken asgari izinlere sahip olması — fazlasına değil — gerektiğini söyler. Bu, hasar yarıçapını sınırlar: bir hesap oltalanır ya da bir anahtar sızarsa, saldırgan krallığın tüm anahtarları yerine yalnızca o dar erişim dilimini devralır. Uygulamada en az ayrıcalık bir özellikten çok bir disiplindir — geniş erişim kolay olduğu ve sonradan geri almak riskli hissettirdiği için aşırı yetkilendirmeye doğru olan doğal kaymaya karşı savaşır. SaaS geliştiricileri için her katmanda geçerlidir: kapsamlı API belirteçleri, hizmet başına veritabanı rolleri, sıkı sınırlanmış bulut IAM politikaları ve gerçek iş işlevleriyle eşleşen RBAC rolleri. Pratik not: yeni rolleri varsayılan olarak reddet konumuna alın ve izinleri bilinçle ekleyin, uzun ömürlü ana anahtarlar yerine kısa ömürlü kapsamlı belirteçleri tercih edin, erişimi düzenli olarak (özellikle insanlar ekip değiştirdiğinde ya da ayrıldığında) gözden geçirip budayın ve aşırı geniş yetkilerin görünür kalması için en az ayrıcalığı bir denetim günlüğüyle birlikte kullanın.

İlgili terimler

Daha fazla Güvenlik ve Uyumluluk terimi