🔐 Что такое принцип минимальных привилегий — Least Privilege?
При изучении Active Directory, Windows, Linux, облаков или AppSec очень быстро встречается принцип Least Privilege.
Не больше.
Простой пример:
Если сотруднику нужно только читать документы из общей папки, ему не нужны права:
— удалять файлы;
— менять разрешения;
— создавать новых пользователей;
— устанавливать программы;
— быть локальным администратором.
Ему достаточно права:
Read
Поэтому вместо:
Пользователь
↓
Administrator
лучше:
Пользователь
↓
Только необходимые права
💡 Представьте бухгалтера.
Для работы ему нужны:
— доступ к 1С;
— доступ к общей папке бухгалтерии;
— возможность печати документов.
Но ему совершенно не обязательно:
— быть Domain Admin;
— иметь доступ ко всем серверам;
— устанавливать любое ПО;
— менять политики безопасности.
Если его учётную запись взломают, злоумышленник получит только ограниченный набор возможностей.
💀 Почему Least Privilege важен в пентесте?
Во время внутреннего пентеста часто обнаруживаются:
— пользователи с лишними правами;
— сотрудники в группе Local Administrators;
— Service Account с административными правами;
— аккаунты с доступом к серверам, которые им не нужны;
— приложения, работающие от имени Domain Admin;
— слишком широкие права на сетевые папки.
Именно такие ошибки часто позволяют развивать атаку дальше.
📌 Типичная цепочка может выглядеть так:
Компрометация пользователя
↓
У пользователя лишние права
↓
Доступ к серверу
↓
Получение учётных данных
↓
Перемещение по сети
↓
Повышение привилегий
Если принцип Least Privilege соблюдается, такая цепочка становится значительно сложнее.
🛡 Где применяется Least Privilege?
Принцип используется практически везде:
— Active Directory;
— Windows и Linux;
— базы данных;
— облачные платформы;
— Kubernetes;
— API;
— CI/CD;
— Service Account;
— файловые серверы;
— сетевое оборудование.
📌 Главная мысль
Чем меньше лишних привилегий в инфраструктуре, тем сложнее злоумышленнику развить первоначальный доступ в полноценную компрометацию сети.
#infra #ad #windows #leastprivilege #privilege #security #base
При изучении Active Directory, Windows, Linux, облаков или AppSec очень быстро встречается принцип Least Privilege.
📌 Least Privilege — это подход, при котором пользователю, сервису или приложению выдаются только те права, которые действительно нужны для выполнения его задачи.
Не больше.
Простой пример:
Если сотруднику нужно только читать документы из общей папки, ему не нужны права:
— удалять файлы;
— менять разрешения;
— создавать новых пользователей;
— устанавливать программы;
— быть локальным администратором.
Ему достаточно права:
Read
🧠 Чем больше прав у учётной записи, тем больше ущерб в случае её компрометации.
Поэтому вместо:
Пользователь
↓
Administrator
лучше:
Пользователь
↓
Только необходимые права
💡 Представьте бухгалтера.
Для работы ему нужны:
— доступ к 1С;
— доступ к общей папке бухгалтерии;
— возможность печати документов.
Но ему совершенно не обязательно:
— быть Domain Admin;
— иметь доступ ко всем серверам;
— устанавливать любое ПО;
— менять политики безопасности.
Если его учётную запись взломают, злоумышленник получит только ограниченный набор возможностей.
💀 Почему Least Privilege важен в пентесте?
Во время внутреннего пентеста часто обнаруживаются:
— пользователи с лишними правами;
— сотрудники в группе Local Administrators;
— Service Account с административными правами;
— аккаунты с доступом к серверам, которые им не нужны;
— приложения, работающие от имени Domain Admin;
— слишком широкие права на сетевые папки.
Именно такие ошибки часто позволяют развивать атаку дальше.
📌 Типичная цепочка может выглядеть так:
Компрометация пользователя
↓
У пользователя лишние права
↓
Доступ к серверу
↓
Получение учётных данных
↓
Перемещение по сети
↓
Повышение привилегий
Если принцип Least Privilege соблюдается, такая цепочка становится значительно сложнее.
🛡 Где применяется Least Privilege?
Принцип используется практически везде:
— Active Directory;
— Windows и Linux;
— базы данных;
— облачные платформы;
— Kubernetes;
— API;
— CI/CD;
— Service Account;
— файловые серверы;
— сетевое оборудование.
📌 Главная мысль
Пользователь, программа или сервис должны иметь ровно столько прав, сколько необходимо для выполнения своей задачи — и ни одним правом больше.
Чем меньше лишних привилегий в инфраструктуре, тем сложнее злоумышленнику развить первоначальный доступ в полноценную компрометацию сети.
#infra #ad #windows #leastprivilege #privilege #security #base