# Mi a minimális jogosultság?

> A minimális jogosultság (least privilege) az az elv, amely szerint egy felhasználó, szolgáltatás, eszköz vagy folyamat csak azokat a jogosultságokat és erőforrásokat kapja meg, amelyek az engedélyezett funkciója ellátásához szükségesek.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/least-privilege/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A hatókör legyen elég szűk a feladathoz, és ne tartson tovább a kelleténél. A mindennapi fiókokra éppúgy vonatkozik, mint az adminisztrátorokra, alkalmazásokra, automatizálásra és gépi identitásokra.

Az elv megvalósítása több, mint a szerepkörök egyszeri kiosztása. A szervezeteknek meg kell érteniük a tényleges munka- és rendszerfunkciókat, el kell választaniuk a kiemelt tevékenységet a rutinszerűtől, el kell távolítaniuk a nem használt jogokat, felül kell vizsgálniuk az örökölt és kombinált jogosultságokat, és kontrollált útvonalakat kell létrehozniuk a kivételes hozzáféréshez. A hozzáférésnek változnia kell, amikor a feladatkörök, a rendszerek vagy a kockázatok változnak.

### Legfontosabb pontok

- **Hatókör-dimenziók:** Mely erőforrások, műveletek, adatok, környezetek, identitások, helyek és időszakok engedélyezettek.
- **Gyakorlati kontrollok:** Finomhangolt szerepkörök, külön adminisztrátori fiókok, emeléshez jóváhagyás, hozzáférési felülvizsgálatok, szolgáltatásfiók-tulajdonlás és az elavult jogosultságok azonnali eltávolítása.
- **Ellenőrzés:** A tényleges jogosultságokat kell tesztelni, nem csupán a szerepkörnevekre vagy a szabályzati szándékra támaszkodni, és figyelni kell, hogyan használják a kiemelt képességeket.
- **Fontos korlát:** Egy szűken elnevezett szerepkör is túlhatalmazott lehet öröklődés, csoportbeágyazás, jogosultság-kombinációk vagy gyenge alárendelt kontrollok miatt. A minimális jogosultság folyamatosan ellenőrzendő állapot.

### Kapcsolódó kifejezések

[Just-in-time hozzáférés (JIT)](<https://yellowcube.eu/hu/glossary/just-in-time-access/>) · [Kiemelt hozzáférések kezelése (PAM)](<https://yellowcube.eu/hu/glossary/privileged-access-management/>) · [Hozzáférés-vezérlés](<https://yellowcube.eu/hu/glossary/access-control/>) · [Feladatkörök szétválasztása](<https://yellowcube.eu/hu/glossary/separation-of-duties/>) · [Zero Trust architektúra (ZTA)](<https://yellowcube.eu/hu/glossary/zero-trust-architecture/>)

### Források

[NIST szószedet: least privilege](https://csrc.nist.gov/glossary/term/least_privilege) · [NIST SP 800-53 Rev. 5, Control AC-6](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

