Access control and least privilege · Контроль доступа и принцип наименьших привилегий
Least privilege
- A core security rule: give every person and program only the access they need — no more.
- If an account is broken into, least privilege means the attacker can reach less.
Минимальные привилегии
- Ключевое правило безопасности: предоставляйте каждому пользователю и программе только тот уровень доступа, который необходим — ничего лишнего.
- Если учетная запись взломана, принцип минимальных привилегий означает, что злоумышленник получит доступ лишь к меньшему объему данных.
Access control on files
- On Linux, file permissions are access control in action (you met these in the Linux course).
ls -lshows who can read, write, and execute, for the owner, the group, and everyone else.
Контроль доступа к файлам
- В Linux права доступа к файлам являются практической реализацией контроля доступа (вы встречали их на курсе Linux).
ls -lпоказывает, кто может читать (r), записывать (w) и исполнять (x) файл для владельца, группы и всех остальных.
ls -l secret.txt
Locking down a secret
- A file holding a password or key should be readable by its owner only.
chmod 600gives the owner read+write, and nothing to anyone else:
6= read+write for the owner;0and0= no access for group and others.
Защита секретных данных
- Файл, содержащий пароль или ключ, должен быть доступен для чтения только его владельцу.
chmod 600предоставляет владельцу права на чтение и запись, а ничего — всем остальным:
chmod 600 secret.txt
6= чтение+запись для владельца;0и0= отсутствие доступа для группы и других пользователей.
Your turn
- Lock down
secret.txtso only its owner can touch it. Good permissions are a simple, powerful defence.
Covers: A-Level 6.1 (access levels / security measures).
Ваша очередь
- Ограничьте доступ к
secret.txtтак, чтобы им могли управлять только его владелец. Правильные права доступа — это простое, но мощное средство защиты.
Охватывает: A-Level 6.1 (уровни доступа / меры безопасности).
Common mistakes
- Give each user only the access they need (least privilege).
- Do not use an administrator account for everyday work.
Распространенные ошибки
- Предоставляйте каждому пользователю только необходимый ему уровень доступа (принцип минимальных привилегий).
- Не используйте учетную запись администратора для повседневной работы.
Least privilege · Принцип наименьших привилегий
Give each user only the rwx they need — nothing more. · Предоставьте каждому пользователю только те права rwx, которые ему нужны — ничего лишнего.
secret.txt is currently readable by everyone. Lock it down so only its owner can read and write it, with chmod 600 secret.txt. The check shows ls -l. · Файл secret.txt сейчас доступен для чтения всем. Ограничьте доступ так, чтобы только владелец мог читать и записывать его, используя команду chmod 600 secret.txt. Проверка покажет результат ls -l.
Least privilege is not always 600. Your team should read team-notes.txt, but not change it — and outsiders get nothing. Use chmod 640 team-notes.txt (6 = owner read+write, 4 = group read-only, 0 = others none). · Принцип наименьших привилегий не всегда означает 600. Ваша команда должна иметь право на чтение файла team-notes.txt, но не на его изменение — а внешние пользователи не должны иметь доступа. Используйте код chmod 640 team-notes.txt (6 = чтение+запись владельца, 4 = чтение группой, 0 = остальные без прав).