Также: принцип наименьших привилегий, минимальные права, PoLP
Принцип информационной безопасности, согласно которому каждому пользователю, процессу или системе предоставляются только те права и ресурсы, которые необходимы для выполнения их функций.
Соблюдение этого принципа снижает риск злоупотребления, компрометации учетных записей и распространения атак внутри инфраструктуры.
Минимизация доступа к персональным данным. Администраторы, операторы и подрядчики получают права только на конкретные операции, а роли пользователей и администраторов разделены (меры УПД.4 и УПД.5 приказа ФСТЭК № 21). Это предотвращает несанкционированное копирование, изменение или удаление ПДн.
Авторизация – это механизм выдачи прав, а принцип наименьших привилегий – правило, сколько прав выдавать.
Аудитор проверяет, не выданы ли администраторские права там, где достаточно пользовательских, и пересматриваются ли права регулярно. Типичная ошибка: администраторские права выданы «на всякий случай» и годами не пересматриваются.
Примеры применения (3)
- Администратор ИСПДн имеет доступ только к серверам и данным, необходимым для обслуживания своей зоны ответственности
- Внедрение принципа наименьших привилегий помогает сократить число инцидентов, связанных с человеческим фактором
- Превышение прав доступа пользователей к ПДн нарушает принцип least privilege и выявляется при аудите
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-53 Rev. 5 «Security and Privacy Controls for Information Systems and Organizations»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026