Почему это важно
Лишняя privilege расширяет blast radius ошибки, украденной account или уязвимого service независимо от того, использовалась ли она раньше.
Что подтверждено
NIST AC-6 требует разрешать только authorized access, необходимый пользователям и processes для assigned tasks.
Граница применимости: NIST SP 800-53 Rev. 5 least-privilege control.
RBAC упрощает назначение permissions через roles, но слишком широкая role всё равно нарушает least privilege.
Граница применимости: Role-based administration versus privilege minimization.
Что проверить
- Сузьте actions.
- Сузьте resources.
- Ограничьте duration и пересмотрите grants.
Первоисточники
Security and Privacy Controls for Information Systems and Organizations
National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0
Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.
Открыть первоисточникThe NIST Model for Role-Based Access Control: Towards a Unified Standard
National Institute of Standards and Technology · NIST-authored paper, published 26 July 2000
Определяет unified NIST RBAC model: flat, hierarchical, constrained и symmetric RBAC.
Открыть первоисточник