TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Пентестинг & Security QA & SDET

3 Aug, 10:05

Открыть в Telegram Поделиться Пожаловаться

🔐 Что такое принцип минимальных привилегий — Least Privilege?

При изучении Active Directory, Windows, Linux, облаков или AppSec очень быстро встречается принцип Least Privilege.

📌 Least Privilege — это подход, при котором пользователю, сервису или приложению выдаются только те права, которые действительно нужны для выполнения его задачи.

Не больше.

Простой пример:
Если сотруднику нужно только читать документы из общей папки, ему не нужны права:
— удалять файлы;
— менять разрешения;
— создавать новых пользователей;
— устанавливать программы;
— быть локальным администратором.

Ему достаточно права:
Read

🧠 Чем больше прав у учётной записи, тем больше ущерб в случае её компрометации.


Поэтому вместо:
Пользователь
↓
Administrator
лучше:
Пользователь
↓
Только необходимые права

💡 Представьте бухгалтера.
Для работы ему нужны:
— доступ к 1С;
— доступ к общей папке бухгалтерии;
— возможность печати документов.
Но ему совершенно не обязательно:
— быть Domain Admin;
— иметь доступ ко всем серверам;
— устанавливать любое ПО;
— менять политики безопасности.
Если его учётную запись взломают, злоумышленник получит только ограниченный набор возможностей.

💀 Почему Least Privilege важен в пентесте?
Во время внутреннего пентеста часто обнаруживаются:
— пользователи с лишними правами;
— сотрудники в группе Local Administrators;
— Service Account с административными правами;
— аккаунты с доступом к серверам, которые им не нужны;
— приложения, работающие от имени Domain Admin;
— слишком широкие права на сетевые папки.

Именно такие ошибки часто позволяют развивать атаку дальше.

📌 Типичная цепочка может выглядеть так:
Компрометация пользователя
↓
У пользователя лишние права
↓
Доступ к серверу
↓
Получение учётных данных
↓
Перемещение по сети
↓
Повышение привилегий
Если принцип Least Privilege соблюдается, такая цепочка становится значительно сложнее.

🛡 Где применяется Least Privilege?
Принцип используется практически везде:
— Active Directory;
— Windows и Linux;
— базы данных;
— облачные платформы;
— Kubernetes;
— API;
— CI/CD;
— Service Account;
— файловые серверы;
— сетевое оборудование.

📌 Главная мысль
Пользователь, программа или сервис должны иметь ровно столько прав, сколько необходимо для выполнения своей задачи — и ни одним правом больше.


Чем меньше лишних привилегий в инфраструктуре, тем сложнее злоумышленнику развить первоначальный доступ в полноценную компрометацию сети.

#infra #ad #windows #leastprivilege #privilege #security #base

880 0 5 1 8
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot