heygrc
Odpowiedź

Jak ograniczyć dostęp, aby przestrzegać zasady najmniejszych uprawnień?

zespół heygrc

Przyznaj tylko taki dostęp, jaki jest niezbędny dla danej roli lub usługi, domyślnie odmawiaj i unikaj symboli wieloznacznych. SOC 2 (CC6.1) sprawdza logiczny dostęp, a zasada najmniejszych uprawnień jest tym, co audytor weryfikuje: czy każda tożsamość może wykonywać jedynie czynności wymagane przez swoją rolę, i nic więcej.

  1. Dostosuj uprawnienia do konkretnego zadania

    Przyznaj roli lub tokenowi dokładne uprawnienia, których potrzebuje (precyzyjne działania na określonych zasobach), a nie szeroki symbol wieloznaczny, który akurat je obejmuje. Symbol wieloznaczny jest wygodny teraz, a problemem później.

  2. Domyślnie odmawiaj dostępu

    Zaczynaj od braku dostępu i dodawaj to, co jest niezbędne, aby luka domyślnie była zamknięta. Domyślne zezwolenie z wyjątkami zwykle prowadzi do wycieków dostępu, których nikt nie zamierzał przyznawać.

  3. Przeglądaj dostęp, gdy się rozszerza

    Gdy zmiana poszerza uprawnienia, to właśnie ten moment, aby sprawdzić je pod kątem zasady najmniejszych uprawnień, co jest dokładnie celem przeglądu na podstawie różnic.

infra/iam.tf+1 -1
statement {-  actions = ["s3:*"]+  actions = ["s3:GetObject", "s3:PutObject"]}
heygrcSOC 2 CC6.1

Uprawnienia zostały zawężone z wszystkich akcji S3 do dwóch, których usługa faktycznie używa.