Least Privilege
لماذا لا نعطي المستخدم كل الصلاحيات؟
🎙️ تخيل أنك مدير نظام.
وصل موظف جديد إلى الشركة.
تحتاج إلى إنشاء حساب له.
لديك خياران:
الخيار الأول:
تعطيه كل الصلاحيات.
والخيار الثاني:
تعطيه فقط الصلاحيات التي يحتاجها لإنجاز عمله.
أي تصميم أكثر قابلية للتحكم؟
هنا يظهر مفهوم مهم:
🔐 Least Privilege
أي:
"أقل قدر من الصلاحيات اللازمة."
إذا كان الموظف يحتاج إلى قراءة ملفات معينة، فلماذا نعطيه صلاحية حذفها؟
إذا كان يحتاج إلى استخدام تطبيق معين، فلماذا نعطيه صلاحية إدارة الخادم؟
الفكرة ليست أن المستخدم غير موثوق.
الفكرة أن الأخطاء والحسابات المخترقة ممكنة.
تخيل أن حساب موظف تم اختراقه.
إذا كان الحساب يمتلك صلاحيات محدودة، فإن نطاق التأثير قد يكون محدودًا مقارنة بحساب يمتلك صلاحيات واسعة.
ولهذا نرى هذا المبدأ في:
💻 أنظمة التشغيل
☁️ Cloud
🗄️ قواعد البيانات
🌐 تطبيقات الويب
🔌 APIs
👨💻 حسابات الموظفين
لكن :
"نعطيه Admin لأنه أسهل."
نعم، أسهل...
لكن السهولة في الإدارة قد تتحول إلى مشكلة أمنية.
كل صلاحية إضافية تعني قدرة إضافية.
لذلك اسأل دائمًا:
هل يحتاج المستخدم هذه الصلاحية؟
هل يحتاجها دائمًا؟
هل يمكن إعطاؤها لفترة محددة؟
وهنا جوهر Least Privilege:
🔑 أعطِ المستخدم ما يحتاجه...
وليس كل ما يمكن أن تعطيه.
🎯 الأمن الجيد لا يعني منع كل شيء.
بل يعني إعطاء الوصول ، للشيء المناسب، وللسبب المناسب.