Политика безопасности ломается не атаками, а размытыми исключениями и забытыми правами
Политика безопасности — это не документ для согласования в папке «на потом». Это набор правил, который должен отвечать на три вопроса: кто имеет доступ, к чему именно и на каком основании. Если на один из них нет ответа, у вас не политика, а декорация.
Типовые провалы почти всегда одинаковы:
— слишком широкие группы вместо точечных прав;
— исключения «для удобства» без срока и владельца;
— общие аккаунты, где нельзя восстановить ответственность;
— отсутствие ревизии прав после смены роли. И да, «временный доступ» без даты окончания обычно живет дольше штатных процессов.
Проверяйте не только текст, но и исполнимость. Если правило нельзя проверить автоматически или хотя бы по журналам, оно будет нарушаться молча и массово. Если в политике написано «запрещено», но технически доступ открыт, система уже выбрала сторону — не вашу. 🔒
Нормальная политика короткая, однозначная и связана с реальными процедурами: выдача, отзыв, аудит, эскалация. Всё остальное — бюрократия для спокойствия тех, кто потом будет искать виноватого.
Соблюдение протокола — это ваша обязанность, а не опция.
Апелляции: мастерство
@ban_appeal_craft_arb
Политика безопасности ломается не атаками, а размытыми исключениями и забытыми правами
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.