Come posso limitare l'accesso seguendo il principio del privilegio minimo?
il team heygrc
Concedi solo l'accesso necessario a ogni ruolo o servizio, nega per impostazione predefinita ed evita i wildcard. SOC 2 (CC6.1) verifica l'accesso logico, e il principio del privilegio minimo è ciò che un revisore campiona: ogni identità può fare solo ciò che il suo ruolo richiede, e nulla di più.
Limita le autorizzazioni al compito specifico
Assegna a un ruolo o token le autorizzazioni specifiche di cui ha bisogno (le azioni esatte sulle risorse esatte), non un wildcard ampio che le include casualmente. Il wildcard è comodo ora, ma diventa un problema in fase di verifica.
Nega per impostazione predefinita
Parti da nessun accesso e aggiungi solo ciò che è necessario, così un divario fallisce in modo sicuro. Un accesso predefinito con eccezioni tende a concedere accessi non intenzionali.
Verifica l'accesso quando viene ampliato
Quando una modifica allarga un'autorizzazione, è il momento di verificare che rispetti il principio del privilegio minimo, che è esattamente lo scopo di una revisione sulla diff.
statement {- actions = ["s3:*"]+ actions = ["s3:GetObject", "s3:PutObject"]}L'autorizzazione è stata ristretta da tutte le azioni S3 alle due effettivamente utilizzate dal servizio.