Термины ИБ
Least privilege (Принцип наименьших привилегий)

Также: принцип наименьших привилегий, минимальные права, PoLP

Принцип информационной безопасности, согласно которому каждому пользователю, процессу или системе предоставляются только те права и ресурсы, которые необходимы для выполнения их функций.

Соблюдение этого принципа снижает риск злоупотребления, компрометации учетных записей и распространения атак внутри инфраструктуры.

В ИСПДн

Минимизация доступа к персональным данным. Администраторы, операторы и подрядчики получают права только на конкретные операции, а роли пользователей и администраторов разделены (меры УПД.4 и УПД.5 приказа ФСТЭК № 21). Это предотвращает несанкционированное копирование, изменение или удаление ПДн.

Не путать с авторизацией

Авторизация – это механизм выдачи прав, а принцип наименьших привилегий – правило, сколько прав выдавать.

Что проверяет аудитор

Аудитор проверяет, не выданы ли администраторские права там, где достаточно пользовательских, и пересматриваются ли права регулярно. Типичная ошибка: администраторские права выданы «на всякий случай» и годами не пересматриваются.

Примеры применения (3)
  • Администратор ИСПДн имеет доступ только к серверам и данным, необходимым для обслуживания своей зоны ответственности
  • Внедрение принципа наименьших привилегий помогает сократить число инцидентов, связанных с человеческим фактором
  • Превышение прав доступа пользователей к ПДн нарушает принцип least privilege и выявляется при аудите
Связанные понятия
Документыполитика управления доступомрегламент предоставления и отзыва доступазаявка на предоставление доступа
Процессыролевая модель доступапересмотр прав доступаотзыв прав при увольнении
Ролиадминистратор безопасностиответственный за организацию обработки ПДнсистемный администратор
ИТ-объектысерверы БДIAM-системыActive Directoryсредства разграничения доступа
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026