Перейти к содержимому
>_ITDITDПлатформа веб-безопасности
tag

наименьшие привилегии

2 статей с этим тегом

2026-07-07

Утечка данных Benesse (2014) — почему инсайдера не остановили, и защита через наименьшие привилегии

Командированный системный инженер в дочерней компании-подрядчике использовал законно выданный доступ к базе, чтобы массово скопировать данные клиентов, передать их на личный смартфон и продать брокерам данных. Программа мониторинга блокировала запись на USB-накопители, но не блокировала передачу на смартфон (MTP). Утекло до ~35 млн записей. Защищайтесь минимизацией привилегий (наименьшие привилегии / need-to-know), закрытием каждого канала утечки через DLP, обнаружением массового доступа и распространением надзора вплоть до подрядчиков и субподрядчиков.

2026-06-11

Не давайте root-ключи средам, которые можно скомпрометировать: наименьшие привилегии SSH-ключа

Регистрация root-ключа в продакшене из эфемерной, компрометируемой среды (под GPU, раннер CI, одноразовая ВМ) означает, что в тот миг, когда среда скомпрометирована, продакшен забирают с root. Исправление: никаких root-ключей в эфемерных средах; убирать ключи, когда не используются; если снова нужно — пользователь не root плюс ключ с ограничением команды, ограничивающий ключ одной операцией. Переиспользуемый ключ — ваш самый критичный актив; никогда не стройте конфигурацию «одна утечка — всё».