tag
最小權限
該標籤下有 2 篇文章
2026-07-07
Benesse 個資外洩事件(2014)— 內部不法為何無法被阻止,以及最小權限的防禦
外包集團公司的一名派遣系統工程師,用正當取得的資料庫存取權大量複製客戶資料,傳到私人智慧型手機上,再賣給名冊業者。監控軟體封鎖了對 USB 儲存裝置的寫入,卻沒有封鎖到智慧型手機的傳輸(MTP)。高達約 3,504 萬筆資料外洩。防禦之道:把權限收到最小(最小權限/need-to-know)、用 DLP 封閉每一條外流路徑、偵測大量存取,並把監督一路延伸到承包商與再承包商。
2026-06-11
不要把 root 金鑰交給可能被入侵的環境:SSH 金鑰的最小權限
從臨時且可能被入侵的環境(GPU pod、CI runner、一次性 VM)向生產登記 root 金鑰,那個環境一旦被入侵,生產就會連帶被人以 root 權限抽走。對策=不在臨時環境放 root 金鑰/不用了就刪掉/再次需要時用非 root 使用者+command 限制金鑰(command=「...」 restrict)把操作限定為一個。重複使用金鑰是最重要資產,別搭出『漏一把就全完』的結構。