FameBlogs

Least Privilege

لماذا لا نعطي المستخدم كل الصلاحيات؟ 🎙️ تخيل أنك مدير نظام. وصل موظف جديد إلى الشركة. تحتاج إلى إنشاء حساب له. لديك خياران: الخيار الأول: تعطيه كل الصلاحيات. والخيار الثاني: تعطيه فقط الصلاحيات التي يحتاجها لإنجاز عمله. أي تصميم أكثر قابلية للتحكم؟ هنا يظهر مفهوم مهم: 🔐 Least Privilege أي: "أقل قدر من الصلاحيات اللازمة." إذا كان الموظف يحتاج إلى قراءة ملفات معينة، فلماذا نعطيه صلاحية حذفها؟ إذا كان يحتاج إلى استخدام تطبيق معين، فلماذا نعطيه صلاحية إدارة الخادم؟ الفكرة ليست أن المستخدم غير موثوق. الفكرة أن الأخطاء والحسابات المخترقة ممكنة. تخيل أن حساب موظف تم اختراقه. إذا كان الحساب يمتلك صلاحيات محدودة، فإن نطاق التأثير قد يكون محدودًا مقارنة بحساب يمتلك صلاحيات واسعة. ولهذا نرى هذا المبدأ في: 💻 أنظمة التشغيل ☁️ Cloud 🗄️ قواعد البيانات 🌐 تطبيقات الويب 🔌 APIs 👨‍💻 حسابات الموظفين لكن : "نعطيه Admin لأنه أسهل." نعم، أسهل... لكن السهولة في الإدارة قد تتحول إلى مشكلة أمنية. كل صلاحية إضافية تعني قدرة إضافية. لذلك اسأل دائمًا: هل يحتاج المستخدم هذه الصلاحية؟ هل يحتاجها دائمًا؟ هل يمكن إعطاؤها لفترة محددة؟ وهنا جوهر Least Privilege: 🔑 أعطِ المستخدم ما يحتاجه... وليس كل ما يمكن أن تعطيه. 🎯 الأمن الجيد لا يعني منع كل شيء. بل يعني إعطاء الوصول ، للشيء المناسب، وللسبب المناسب.

هذا المنشور جزء من حديث على FameBlogs

للشخص المناسب

وردت في 7 منشورات من 6 كتّاب

مجاني على Google Play · لأجهزة Android

اقرأ أيضًا

FameBlogsللحديث بقية في التطبيق حمّل