La portée doit être suffisamment étroite pour la tâche et ne doit pas durer plus que nécessaire. Ce principe s'applique aux comptes quotidiens comme aux administrateurs, aux applications, à l'automatisation et aux identités machine.
Mettre en œuvre ce principe exige davantage que d'attribuer des rôles une seule fois. Les organisations doivent comprendre les fonctions réelles des postes et des systèmes, séparer l'activité privilégiée de l'activité courante, retirer les droits inutilisés, revoir les permissions héritées et combinées, et créer des voies contrôlées pour l'accès exceptionnel. L'accès doit évoluer lorsque les responsabilités, les systèmes ou les risques changent.
Points clés
Dimensions de la portéeQuelles ressources, actions, données, environnements, identités, localisations et périodes sont autorisés.
Contrôles pratiquesRôles granulaires, comptes d'administration séparés, approbation de l'élévation, revues d'accès, responsabilité des comptes de service et retrait rapide des permissions obsolètes.
VérificationTester les permissions effectives plutôt que de s'en remettre aux noms de rôles ou à l'intention de la politique, et superviser l'usage réel des capacités privilégiées.
Limite importanteUn rôle au nom étroit peut rester surdimensionné par héritage, imbrication de groupes, combinaisons de permissions ou faiblesse des contrôles en aval. Le moindre privilège est un état continu à vérifier.