← 질문 목록
#346깊이 0

권한은 왜 최소로 주는가?

인프라 · 보안기초인증·인가

일에 필요한 만큼만 주는 것이 원칙이고, 그래야 계정이 뚫렸을 때 첫 피해도 그만큼에 그친다.

  1. 계정 하나가 뚫린다
  2. 그다음은 공격자는 그 계정이 할 수 있는 일을 할 수 있다입니다. 그다음

    공격자는 그 계정이 할 수 있는 일을 할 수 있다
  3. 그다음은 권한이 넓을수록 첫 피해가 크다입니다. 그다음

    권한이 넓을수록 첫 피해가 크다

첫 피해라고 적은 이유가 있다. 공격자는 권한 상승이나 그 계정이 쥔 비밀로 피해를 더 키울 수 있고, 반대로 추가 인증 같은 통제가 실제 피해를 줄이기도 한다. 그래도 출발점의 넓이는 권한이 정한다.

사람에게만 해당하지 않는다. 서비스 계정과 CI 토큰은 장기 유효하거나 권한이 넓고 감시가 부족할 때 위험이 커진다. 자동화된 자리라 넓은 권한을 받기 쉽다.

넓은 권한은 편하다. 그래서 임시로 넓힌 권한이 안 돌아오고 쌓이기 쉽다. 최소 권한은 처음에 좁게 주는 것에 더해, 정기적으로 살펴 불필요해진 권한을 회수하는 일까지다.

추천 꼬리질문

0/300

적은 내용은 AI 학습에 쓰일 수 있습니다. 이름이나 연락처는 넣지 말아 주세요.

관련 질문

권한은 왜 최소로 주는가?