Почему это важно
Полные административные права для мониторинга, выделения ресурсов и настройки безопасности увеличивают последствия ошибки или кражи учётной записи.
Что подтверждено
NIST рекомендует модель наименьших привилегий с отдельными ролями и разделением обязанностей администраторов хранилища и безопасности.
Граница применимости: Ролевая модель NIST SP 800-209; права конкретного производителя могут быть менее детальными.
Служебным учётным записям мониторинга следует давать только чтение и доступ к метаданным вместо полных административных прав.
Граница применимости: Рекомендация AA-SS-R4 в NIST SP 800-209; необходимые операции записи обосновываются отдельно.
Что проверить
- Разделите роли безопасности, управления хранилищем и мониторинга.
- Сузьте разрешённые действия и область объектов.
- Регулярно пересматривайте пользователей, служебные учётные записи и выданные права.
Первоисточники
Security Guidelines for Storage Infrastructure
National Institute of Standards and Technology · NIST SP 800-209, October 2020
Разделяет backup, replication, immutability, continuous data protection и point-in-time copies; описывает synchronous и asynchronous replication.
Открыть первоисточник