Hoe beperk ik de toegang volgens het principe van minimale rechten?
het heygrc team
Geef alleen de toegang die elke rol of service nodig heeft, weiger standaard en vermijd wildcards. SOC 2 (CC6.1) controleert logische toegang, en minimale rechten is wat een auditor steekproefsgewijs controleert: kan elke identiteit alleen doen wat zijn taak vereist, en niets meer.
Beperk machtigingen tot de taak
Geef een rol of token de specifieke machtigingen die het nodig heeft (de exacte acties op de exacte bronnen), niet een brede wildcard die toevallig ook deze acties omvat. De wildcard is nu handig en later een bevinding.
Weiger standaard
Begin met geen toegang en voeg toe wat nodig is, zodat een gat standaard gesloten blijft. Een standaard-toestemming met uitzonderingen leidt vaak tot toegang die niemand bedoelde te verlenen.
Controleer toegang bij uitbreiding
Wanneer een wijziging een machtiging uitbreidt, is dat het moment om deze te controleren op minimale rechten, wat precies het doel is van een review op de diff.
statement {- actions = ["s3:*"]+ actions = ["s3:GetObject", "s3:PutObject"]}De machtiging is beperkt van alle S3-acties tot de twee acties die de service daadwerkelijk gebruikt.