Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Principiul privilegiului minim

Principiul privilegiului minim (least privilege) este o regulă fundamentală de securitate prin care fiecare utilizator, aplicație sau sistem primește strict accesul minim necesar pentru a-și îndeplini sarcina — nimic în plus. Un angajat din contabilitate nu are nevoie de acces la codul sursă al firmei, la fel cum o aplicație de editare foto nu are nevoie de acces la contactele telefonului.

De ce contează atât de mult acest principiu?

Pentru că limitează paguba atunci când ceva merge prost — și, mai devreme sau mai târziu, ceva merge prost. Dacă un cont cu drepturi limitate e compromis printr-un atac de phishing, atacatorul poate face relativ puține lucruri. Dacă însă e compromis un cont cu drepturi de administrator peste toată rețeaua, un singur incident de securitate se poate transforma într-un dezastru la nivel de organizație.

Cum se aplică, în practică?

  • Conturi separate — un administrator IT folosește un cont obișnuit pentru activitatea zilnică și un cont separat, cu drepturi extinse, doar pentru sarcini administrative.
  • Acces bazat pe rol — drepturile se atribuie funcției, nu persoanei individual, ca să rămână consistente și ușor de auditat.
  • Revizuire periodică — accesul acumulat în timp (un angajat care a schimbat trei roluri și a păstrat drepturile de la toate) este verificat și redus regulat.
  • Acces temporar — pentru sarcini punctuale (o migrare, un audit extern), drepturile se acordă limitat în timp și se revocă automat după finalizare.

Ce legătură are cu restul securității unei firme?

Privilegiul minim funcționează ca o plasă de siguranță pentru toate celelalte măsuri: chiar dacă un patch lipsește sau un angajat cade într-o capcană, accesul limitat oprește atacatorul din a se extinde ('lateral movement') către restul rețelei. Este unul dintre motivele pentru care organizațiile mari segmentează rețelele și separă drepturile de administrare de cele de utilizare zilnică.

Cum îl implementezi corect?

Pornește de la un inventar clar: cine are acces la ce, și de ce. Elimină drepturile nefolosite și documentează orice excepție. Este exact genul de verificare pe care un audit de securitate îl scoate la iveală rapid, printr-o analiză a conturilor și permisiunilor active.

Vrei să afli dacă în firma ta există conturi cu drepturi mai mari decât ar trebui? Cere un audit de securitate.

Termeni înrudiți
Cere un audit gratuit Toate termenii