Rozsah má byť dostatočne úzky pre úlohu a nemá trvať dlhšie, než je potrebné. Vzťahuje sa na bežné účty aj na administrátorov, aplikácie, automatizáciu a strojové identity.
Implementácia princípu vyžaduje viac než jednorazové priradenie rolí. Organizácie potrebujú rozumieť skutočným pracovným a systémovým funkciám, oddeľovať privilegovanú aktivitu od rutinnej, odstraňovať nepoužívané práva, kontrolovať zdedené a kombinované oprávnenia a vytvárať riadené cesty pre výnimočný prístup. Prístup sa má meniť, keď sa menia zodpovednosti, systémy alebo riziká.
Kľúčové body
Dimenzie rozsahuKtoré prostriedky, akcie, údaje, prostredia, identity, lokality a časové obdobia sú autorizované.
Praktické kontrolyGranulárne roly, samostatné admin účty, schvaľovanie elevácie, kontroly prístupu, vlastníctvo servisných účtov a promptné odstraňovanie zastaralých oprávnení.
VerifikáciaTestovať efektívne oprávnenia namiesto spoliehania sa len na názvy rolí alebo zámer politiky a monitorovať, ako sa privilegované schopnosti skutočne používajú.
Dôležité obmedzenieRola s úzko znejúcim názvom môže byť stále príliš silná cez dedičnosť, vnorené skupiny, kombinácie oprávnení alebo slabé downstream kontroly. Princíp najmenších oprávnení je priebežný stav, ktorý treba overovať.