Carte
The Protection of Information in Computer Systems
de Jerome Saltzer, Michael Schroeder · 1975 · 1 fișă de lectură
1 fișă
The Protection of Information in Computer Systems · 1975
Orice privilegiu pe care nu-l poți justifica printr-o sarcină e unul de scos.
Un sistem sursă expune un client; depozitul îi expune pe toți, cu istoric. De aceea principiul din 1975 e aici mai concret decât oriunde. Privilegiul minim se aplică pe trei axe: tabele (un rol vede doar schemele de care are nevoie), coloane (mascare dinamică: analistul vede ultimele patru cifre, contabilitatea vede tot) și rânduri (securitate la nivel de rând: un agent de vânzări vede doar regiunea lui, prin aceeași vedere, fără copii ale tabelului). Accesul la seiful de identitate din lecția 18 e un rol separat, acordat separat. Dedesubt, două straturi care nu se negociază: criptare în repaus, cu chei administrate în afara depozitului și rotite, și criptare în tranzit. Deasupra, auditul: fiecare interogare pe tabelele sensibile e înregistrată — cine, când, ce a citit, câte rânduri — păstrată și, mai ales, citită de cineva. Capcanele obișnuite sunt banale și de aceea frecvente: un cont de serviciu pentru instrumentul de BI cu drepturi pe tot depozitul, folosit de toți; secrete lipite în SQL; conturi partajate care fac auditul inutil. Regula lui Saltzer și Schroeder, citită invers: orice privilegiu pe care nu-l poți justifica printr-o sarcină e unul de scos.
“Fiecare program și fiecare utilizator al sistemului ar trebui să opereze folosind cel mai mic set de privilegii necesar pentru a-și îndeplini sarcina.”