heygrc
Risposta

Come posso limitare l'accesso seguendo il principio del privilegio minimo?

il team heygrc

Concedi solo l'accesso necessario a ogni ruolo o servizio, nega per impostazione predefinita ed evita i wildcard. SOC 2 (CC6.1) verifica l'accesso logico, e il principio del privilegio minimo è ciò che un revisore campiona: ogni identità può fare solo ciò che il suo ruolo richiede, e nulla di più.

  1. Limita le autorizzazioni al compito specifico

    Assegna a un ruolo o token le autorizzazioni specifiche di cui ha bisogno (le azioni esatte sulle risorse esatte), non un wildcard ampio che le include casualmente. Il wildcard è comodo ora, ma diventa un problema in fase di verifica.

  2. Nega per impostazione predefinita

    Parti da nessun accesso e aggiungi solo ciò che è necessario, così un divario fallisce in modo sicuro. Un accesso predefinito con eccezioni tende a concedere accessi non intenzionali.

  3. Verifica l'accesso quando viene ampliato

    Quando una modifica allarga un'autorizzazione, è il momento di verificare che rispetti il principio del privilegio minimo, che è esattamente lo scopo di una revisione sulla diff.

infra/iam.tf+1 -1
statement {-  actions = ["s3:*"]+  actions = ["s3:GetObject", "s3:PutObject"]}
heygrcSOC 2 CC6.1

L'autorizzazione è stata ristretta da tutte le azioni S3 alle due effettivamente utilizzate dal servizio.