Опасные разрешения¶
Опасные разрешения — это термин, используемый в сфере информационной безопасности, юриспруденции и управления доступом для обозначения таких прав доступа, привилегий или настроек, которые предоставляют субъекту (пользователю, программе, устройству) возможности, потенциально способные привести к нарушению конфиденциальности, целостности или доступности информации, а также к несанкционированным действиям, финансовым потерям или юридическим последствиям. В широком смысле под опасными разрешениями понимаются любые избыточные, неконтролируемые или неправильно настроенные разрешения, которые создают уязвимости в системах.
¶История возникновения понятия
Концепция опасных разрешений возникла с развитием многопользовательских операционных систем и систем управления базами данных в 1960–1970-х годах. Первые модели контроля доступа, такие как матрица доступа (Лэмпсон, 1971), явно выделяли привилегии, которые могли быть использованы во вред. С появлением интернета и веб-приложений в 1990-х годах термин стал активно применяться в контексте разрешений браузеров, мобильных приложений и облачных сервисов.
В 2010-х годах, после массовых утечек данных (например, утечка Facebook-Cambridge Analytica в 2018 году), проблема опасных разрешений вышла на уровень законодательства. В России, в частности, Федеральный закон «О персональных данных» (№ 152-ФЗ) и Федеральный закон «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ) устанавливают требования к минимизации разрешений при обработке персональных данных.
¶Классификация опасных разрешений
¶По типу субъекта
- Пользовательские разрешения — права, предоставленные человеку в системе (например, права администратора, суперпользователя root в Unix-подобных системах).
- Программные разрешения — привилегии, запрашиваемые приложениями (доступ к камере, микрофону, файловой системе, контактам).
- Системные разрешения — права, предоставляемые службам, драйверам или демонам (например, доступ к системным вызовам, ядру ОС).
¶По уровню доступа
- Чтение — опасность возникает при доступе к конфиденциальным данным (пароли, ключи шифрования, персональные данные).
- Запись — возможность изменения данных или конфигурации, что может привести к повреждению системы или внедрению вредоносного кода.
- Исполнение — опасность запуска произвольного кода (например, скриптов, исполняемых файлов).
- Управление — полный контроль над объектом (создание, удаление, изменение прав других субъектов).
¶По контексту применения
- В операционных системах — разрешения на файлы и папки (например,
chmod 777в Linux, дающее полный доступ всем). - В веб-приложениях — разрешения на доступ к API, куки-файлам, геолокации, уведомлениям.
- В мобильных приложениях — разрешения на доступ к камере, микрофону, контактам, SMS, местоположению, хранилищу.
- В облачных сервисах — роли IAM (Identity and Access Management) в AWS, Azure, Google Cloud, которые могут предоставлять избыточные права.
- В базах данных — привилегии на создание, удаление, изменение схемы, выполнение хранимых процедур.
¶Примеры опасных разрешений
¶В операционных системах
- Права администратора (root/Administrator) — пользователь с такими правами может выполнять любые действия, включая удаление системных файлов, установку вредоносного ПО, изменение конфигурации безопасности.
- Разрешение
777в Linux — полный доступ на чтение, запись и исполнение для всех пользователей, что позволяет любому злоумышленнику модифицировать файл. - Разрешение на выполнение скриптов в каталоге
/tmp— злоумышленник может загрузить и запустить вредоносный код.
¶В мобильных приложениях
- Доступ к контактам и SMS — приложение может собирать и передавать персональные данные без ведома пользователя.
- Доступ к камере и микрофону — возможность скрытой записи аудио и видео.
- Доступ к геолокации — отслеживание местоположения пользователя в реальном времени.
- Доступ к хранилищу — чтение и запись файлов, включая личные фотографии и документы.
¶В веб-приложениях
- Разрешение на выполнение произвольного SQL-запроса — SQL-инъекция, позволяющая получить доступ к базе данных.
- Разрешение на загрузку файлов без проверки — загрузка вредоносных скриптов (например, PHP-шеллов).
- Разрешение на изменение прав доступа к объектам — возможность повысить свои привилегии или удалить чужие данные.
¶В облачных сервисах
- Роль
AdministratorAccessв AWS — полный доступ ко всем ресурсам аккаунта, включая возможность удалить всю инфраструктуру. - Разрешение на создание ключей доступа (Access Keys) — утечка ключей может привести к полному компрометации аккаунта.
- Разрешение на изменение политик IAM — возможность изменить права других пользователей или отключить логирование.
¶Причины возникновения опасных разрешений
- Избыточность привилегий — предоставление прав, превышающих необходимые для выполнения задачи (принцип наименьших привилегий нарушается).
- Неправильная конфигурация — ошибки администраторов при настройке прав доступа (например, открытые порты, публичные S3-бакеты).
- Устаревшие разрешения — права, оставшиеся после увольнения сотрудника или удаления приложения.
- Социальная инженерия — злоумышленники убеждают пользователя предоставить разрешения (например, установить вредоносное приложение).
- Отсутствие аудита — нерегулярная проверка назначенных разрешений.
¶Последствия
- Утечка конфиденциальных данных — персональные данные, коммерческая тайна, государственная тайна.
- Финансовые потери — кража денег, мошенничество, штрафы за нарушение законодательства (например, до 18 млн рублей по ст. 13.11 КоАП РФ за утечку персональных данных).
- Нарушение работы системы — отказ в обслуживании (DDoS), повреждение данных, блокировка системы.
- Юридические последствия — уголовная ответственность (ст. 272 УК РФ «Неправомерный доступ к компьютерной информации»), административные штрафы.
- Репутационный ущерб — потеря доверия клиентов и партнеров.
¶Методы предотвращения и контроля
¶Принцип наименьших привилегий
Каждому субъекту предоставляется минимально необходимый набор прав для выполнения его функций. Этот принцип закреплён в стандартах безопасности, таких как ISO 27001, NIST SP 800-53, и в российских методических документах ФСТЭК России.
¶Регулярный аудит разрешений
Проведение периодических проверок назначенных прав, выявление избыточных, неиспользуемых или опасных разрешений. В России это требование содержится в Приказе ФСТЭК России № 17 от 11 февраля 2013 года (требования к системе защиты персональных данных).
¶Многофакторная аутентификация (MFA)
Снижает риск использования украденных учётных данных, даже если злоумышленник получил доступ к аккаунту с высокими привилегиями.
¶Журналирование и мониторинг
Ведение логов всех действий с высокими привилегиями, настройка оповещений о подозрительной активности (например, создание нового пользователя с правами администратора, массовое удаление файлов).
¶Автоматизация управления доступом
Использование систем управления идентификацией и доступом (IAM, Identity and Access Management), которые позволяют централизованно назначать, изменять и отзывать разрешения. Примеры: Microsoft Active Directory, Keycloak, FreeIPA.
¶Обучение пользователей
Повышение осведомлённости о рисках предоставления разрешений (например, не устанавливать приложения из непроверенных источников, не нажимать на подозрительные ссылки).
¶Регулирование в России
В Российской Федерации вопросы опасных разрешений регулируются рядом нормативных актов:
- Федеральный закон № 152-ФЗ «О персональных данных» — требует минимизации объёма обрабатываемых персональных данных и ограничения доступа к ним.
- Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации» — устанавливает требования к защите информации, включая контроль доступа.
- Приказы ФСТЭК России — определяют требования к системам защиты информации, в том числе к управлению доступом (например, Приказ № 17, № 21).
- Уголовный кодекс РФ — ст. 272, 273, 274 предусматривают ответственность за неправомерный доступ, создание вредоносных программ и нарушение правил эксплуатации средств хранения, обработки или передачи информации.
¶Интересные факты
- В 2019 году исследователи компании UpGuard обнаружили, что из-за неправильно настроенных разрешений S3-бакетов Amazon Web Services были открыты для публичного доступа данные более 540 миллионов записей Facebook (продукт Meta, признанной экстремистской и запрещённой в РФ), включая персональные данные пользователей. Meta (организация признана экстремистской и запрещена в РФ) не комментировала этот инцидент.
- В 2021 году в России вступили в силу поправки к закону «О персональных данных», которые обязывают операторов уведомлять Роскомнадзор о фактах утечек данных, что стимулирует организации более тщательно контролировать разрешения.
- По данным отчёта Verizon Data Breach Investigations Report (2023), более 80% утечек данных связаны с использованием скомпрометированных учётных данных или избыточных привилегий.